Aller au contenu

Lynis

À quoi il sert

Lynis, édité par CISOfy, est un script shell qui parcourt une machine sans rien modifier : démarrage, noyau, comptes, authentification, SSH, services, pare-feu, journaux, systèmes de fichiers. sudo lynis audit system lance les tests locaux et termine par une liste d'avertissements et de suggestions, chacun avec un identifiant (SSH-7408, BOOT-5122) et un lien vers sa description, ainsi qu'un « indice de durcissement » sur 100. Le détail va dans /var/log/lynis.log, les résultats en clé=valeur dans /var/log/lynis-report.dat, faciles à comparer d'une exécution à l'autre.

Quand le choisir

Pour un premier état des lieux d'un serveur repris, et pour mesurer avant et après un durcissement. Lynis ne vérifie pas un référentiel précis : il signale ce qui mérite examen. La conformité à un référentiel (guide BP-028 de l'ANSSI, benchmarks CIS) se mesure avec des outils dédiés, comme OpenSCAP et ses profils, ou Ubuntu Security Guide pour les benchmarks CIS sur Ubuntu Pro.

Points d'attention

  • L'indice n'est pas un objectif : une machine à 90 peut être mal protégée, une machine à 70 peut avoir des écarts justifiés. Lisez chaque suggestion comme une question.
  • sudo lynis show details <ID> explique un test ; un écart assumé se masque par skip-test=<ID> dans /etc/lynis/custom.prf, et s'inscrit dans le registre des écarts du serveur.
  • Lancez-le avec sudo, sinon de nombreux fichiers protégés ne sont pas lus. --quick supprime les pauses entre sections ; --cronjob convient à une exécution planifiée.
  • Ubuntu 24.04 empaquette la 3.0.9, Debian 13 la 3.1.4 ; Lynis signale l'ancienneté de sa propre version, ce qui n'invalide pas les tests.
  • Conservez le rapport initial, et relancez-le régulièrement par un minuteur pour détecter les régressions (un service réactivé par un paquet, une ligne ajoutée dans sshd_config).

Par où commencer

La leçon Durcir un serveur du cours Linux : administration système, qui mesure sig-app-1 avec Lynis avant et après durcissement, et apprend à arbitrer chaque suggestion. Puis la documentation de démarrage de CISOfy.