Lynis

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Audit de durcissement
Type Scanner de configuration (host)
Éditeur CISOfy — open source (GPLv3)
Voir aussi OpenSCAP · AIDE

Lynis est un outil d'audit de sécurité et de durcissement pour les systèmes Unix/Linux. Il inspecte la configuration locale (services, comptes, permissions, noyau, journalisation, pare-feu…) et propose des recommandations concrètes pour améliorer le niveau de sécurité de la machine. Compatible avec la plupart des distributions, il couvre de nombreux composants applicatifs.

Installation

# Debian / Ubuntu
apt install -y lynis

# RHEL / Rocky / AlmaLinux (dépôt EPEL)
dnf install -y lynis

Pour disposer de la dernière version (les dépôts sont souvent en retard), utiliser le dépôt de l'éditeur ou cloner le projet :

git clone https://github.com/CISOfy/lynis
cd lynis
./lynis audit system

Utilisation

# Audit complet du système
lynis audit system

# Audit non interactif (adapté au cron / CI)
lynis audit system --quick

# Cibler certains tests
lynis audit system --tests-from-group "authentication,firewalls"

Résultats :

  • rapport lisible à l'écran, avec suggestions et avertissements ;
  • hardening index (score global) en fin d'exécution ;
  • données détaillées dans /var/log/lynis.log et /var/log/lynis-report.dat.

Bonnes pratiques

  • Lancer Lynis régulièrement (cron/timer) et suivre l'évolution du hardening index.
  • Traiter les suggestions par lots et re-tester après chaque correction.
  • Consulter lynis show details <test-id> pour comprendre un test précis.

Voir aussi

  • OpenSCAP — évaluation de conformité normée (STIG, PCI-DSS, ANSSI)
  • AIDE — contrôle d'intégrité des fichiers