Lynis
À quoi il sert
Lynis, édité par CISOfy, est un script shell qui parcourt une machine sans rien modifier : démarrage, noyau, comptes, authentification, SSH, services, pare-feu, journaux, systèmes de fichiers. sudo lynis audit system lance les tests locaux et termine par une liste d'avertissements et de suggestions, chacun avec un identifiant (SSH-7408, BOOT-5122) et un lien vers sa description, ainsi qu'un « indice de durcissement » sur 100. Le détail va dans /var/log/lynis.log, les résultats en clé=valeur dans /var/log/lynis-report.dat, faciles à comparer d'une exécution à l'autre.
Quand le choisir
Pour un premier état des lieux d'un serveur repris, et pour mesurer avant et après un durcissement. Lynis ne vérifie pas un référentiel précis : il signale ce qui mérite examen. La conformité à un référentiel (guide BP-028 de l'ANSSI, benchmarks CIS) se mesure avec des outils dédiés, comme OpenSCAP et ses profils, ou Ubuntu Security Guide pour les benchmarks CIS sur Ubuntu Pro.
Points d'attention
- L'indice n'est pas un objectif : une machine à 90 peut être mal protégée, une machine à 70 peut avoir des écarts justifiés. Lisez chaque suggestion comme une question.
sudo lynis show details <ID>explique un test ; un écart assumé se masque parskip-test=<ID>dans/etc/lynis/custom.prf, et s'inscrit dans le registre des écarts du serveur.- Lancez-le avec
sudo, sinon de nombreux fichiers protégés ne sont pas lus.--quicksupprime les pauses entre sections ;--cronjobconvient à une exécution planifiée. - Ubuntu 24.04 empaquette la 3.0.9, Debian 13 la 3.1.4 ; Lynis signale l'ancienneté de sa propre version, ce qui n'invalide pas les tests.
- Conservez le rapport initial, et relancez-le régulièrement par un minuteur pour détecter les régressions (un service réactivé par un paquet, une ligne ajoutée dans
sshd_config).
Par où commencer
La leçon Durcir un serveur du cours Linux : administration système, qui mesure sig-app-1 avec Lynis avant et après durcissement, et apprend à arbitrer chaque suggestion. Puis la documentation de démarrage de CISOfy.