USBGuard
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Durcissement — contrôle des périphériques USB |
| Démon | usbguard
|
| Config | /etc/usbguard/usbguard-daemon.conf, /etc/usbguard/rules.conf
|
| Voir aussi | Hygiène informatique |
USBGuard protège un système contre les périphériques USB non autorisés en appliquant une politique de liste blanche/liste noire (device authorization). Il permet de bloquer par défaut tout nouveau périphérique et de n'autoriser que ceux explicitement approuvés, une mesure de durcissement recommandée sur les serveurs et postes sensibles.
Fichiers principaux
| Chemin | Rôle |
|---|---|
/etc/usbguard/usbguard-daemon.conf |
Configuration du démon (politique implicite, contrôle d'accès IPC) |
/etc/usbguard/rules.conf |
Politique d'autorisation des périphériques |
Note : Ne pas éditer
/etc/usbguard/rules.conf directement : préparer les règles dans un fichier temporaire (par exemple sous /root) puis l'installer avec les bons droits.Installation
# RHEL / Rocky / AlmaLinux
dnf install -y usbguard
# Générer une politique de base à partir des périphériques actuellement connectés
usbguard generate-policy > /etc/usbguard/rules.conf
systemctl enable --now usbguard.service
Configuration
Restreindre l'accès à l'IPC du démon à un groupe dédié :
groupadd USBGuard-Users
usermod -aG USBGuard-Users user1
Dans /etc/usbguard/usbguard-daemon.conf :
IPCAllowedGroups=USBGuard-Users
IPCAllowedUsers=root
ImplicitPolicyTarget=block
systemctl restart usbguard.service
Règles
Structure générale d'une règle :
rule ::= target device_id device_attributes conditions
target ::= "allow" | "block" | "reject"
Exemples ciblés (dans un fichier temporaire, par exemple /root/rules.conf) :
allow name "Yubico Yubikey II"
allow serial "2575941958"
Attributs de correspondance courants : hash, name, serial, via-port, with-interface. Les classes d'interface USB utiles :
01 : audio
03:00:01 : clavier
07 : imprimante
08 : stockage de masse
Application des modifications avec des droits stricts :
install -m 0600 -o root -g root rules.conf /etc/usbguard/rules.conf
systemctl restart usbguard.service
Utilisation courante
usbguard list-devices # lister les périphériques et leur état
usbguard allow-device 6 # autoriser le périphérique n°6
usbguard block-device 2 # bloquer le périphérique n°2
usbguard watch # suivre les événements en temps réel
Voir aussi
- Hygiène informatique — maîtrise des supports amovibles dans les bonnes pratiques ANSSI