Lynis
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Audit de durcissement |
| Type | Scanner de configuration (host) |
| Éditeur | CISOfy — open source (GPLv3) |
| Voir aussi | OpenSCAP · AIDE |
Lynis est un outil d'audit de sécurité et de durcissement pour les systèmes Unix/Linux. Il inspecte la configuration locale (services, comptes, permissions, noyau, journalisation, pare-feu…) et propose des recommandations concrètes pour améliorer le niveau de sécurité de la machine. Compatible avec la plupart des distributions, il couvre de nombreux composants applicatifs.
Installation
# Debian / Ubuntu
apt install -y lynis
# RHEL / Rocky / AlmaLinux (dépôt EPEL)
dnf install -y lynis
Pour disposer de la dernière version (les dépôts sont souvent en retard), utiliser le dépôt de l'éditeur ou cloner le projet :
git clone https://github.com/CISOfy/lynis
cd lynis
./lynis audit system
Utilisation
# Audit complet du système
lynis audit system
# Audit non interactif (adapté au cron / CI)
lynis audit system --quick
# Cibler certains tests
lynis audit system --tests-from-group "authentication,firewalls"
Résultats :
- rapport lisible à l'écran, avec suggestions et avertissements ;
- hardening index (score global) en fin d'exécution ;
- données détaillées dans
/var/log/lynis.loget/var/log/lynis-report.dat.
Bonnes pratiques
- Lancer Lynis régulièrement (cron/timer) et suivre l'évolution du hardening index.
- Traiter les suggestions par lots et re-tester après chaque correction.
- Consulter
lynis show details <test-id>pour comprendre un test précis.