USBGuard

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Durcissement — contrôle des périphériques USB
Démon usbguard
Config /etc/usbguard/usbguard-daemon.conf, /etc/usbguard/rules.conf
Voir aussi Hygiène informatique

USBGuard protège un système contre les périphériques USB non autorisés en appliquant une politique de liste blanche/liste noire (device authorization). Il permet de bloquer par défaut tout nouveau périphérique et de n'autoriser que ceux explicitement approuvés, une mesure de durcissement recommandée sur les serveurs et postes sensibles.

Fichiers principaux

Chemin Rôle
/etc/usbguard/usbguard-daemon.conf Configuration du démon (politique implicite, contrôle d'accès IPC)
/etc/usbguard/rules.conf Politique d'autorisation des périphériques
Note : Ne pas éditer /etc/usbguard/rules.conf directement : préparer les règles dans un fichier temporaire (par exemple sous /root) puis l'installer avec les bons droits.

Installation

# RHEL / Rocky / AlmaLinux
dnf install -y usbguard

# Générer une politique de base à partir des périphériques actuellement connectés
usbguard generate-policy > /etc/usbguard/rules.conf

systemctl enable --now usbguard.service

Configuration

Restreindre l'accès à l'IPC du démon à un groupe dédié :

groupadd USBGuard-Users
usermod -aG USBGuard-Users user1

Dans /etc/usbguard/usbguard-daemon.conf :

IPCAllowedGroups=USBGuard-Users
IPCAllowedUsers=root
ImplicitPolicyTarget=block
systemctl restart usbguard.service

Règles

Structure générale d'une règle :

rule ::= target device_id device_attributes conditions
target ::= "allow" | "block" | "reject"

Exemples ciblés (dans un fichier temporaire, par exemple /root/rules.conf) :

allow name "Yubico Yubikey II"
allow serial "2575941958"

Attributs de correspondance courants : hash, name, serial, via-port, with-interface. Les classes d'interface USB utiles :

01       : audio
03:00:01 : clavier
07       : imprimante
08       : stockage de masse

Application des modifications avec des droits stricts :

install -m 0600 -o root -g root rules.conf /etc/usbguard/rules.conf
systemctl restart usbguard.service

Utilisation courante

usbguard list-devices           # lister les périphériques et leur état
usbguard allow-device 6         # autoriser le périphérique n°6
usbguard block-device 2         # bloquer le périphérique n°2
usbguard watch                  # suivre les événements en temps réel

Voir aussi