Parcours auditeur
Tout ce qu’un auditeur attend de Pavois en un seul parcours : la preuve, la méthode de notation, le bundle signé, le modèle de confiance, la preuve de reboot, l’export OSCAL, le benchmark et les limites assumées.
1. Voir un rapport réel
Un scan réel sur une VM Debian 13 (anonymisé) : note, comptes par sévérité, règles groupées par chapitre, filtres, plus le rapport de campagne avant/après avec sa matrice de transition.
Ouvrir →2. Comprendre le verdict
Chaque contrôle déclare son type de preuve (effective-runtime, persistent-config, inventory-state, filesystem-state) et sa survivabilité au reboot : un PASS dit exactement ce qui a été mesuré et sa durabilité.
Ouvrir →3. Lire le score
Une formule publiée : pondérée par sévérité, plafonnée par sévérité, un seul critique plafonne la note, les PASS runtime-only plafonnent A à B. Pas de boîte noire, la note est reproductible.
Ouvrir →4. Prendre le bundle de preuve
La commande bundle empaquette les scans avant/après, le plan appliqué, les rapports, la preuve de reboot et un manifeste + checksums en un bundle inviolable, vérifié hors ligne.
Ouvrir →5. Vérifier le modèle de confiance
Inviolable vs signé : qui signe, quelle identité est acceptée, rotation et révocation des clés, vérification hors ligne et rétention. Un bundle n’est opposable qu’une fois signé sous une politique que vous acceptez.
Ouvrir →6. Exporter en OSCAL
Le corpus de règles neutre se publie en catalogue + profils OSCAL (le format machine-readable du NIST) pour votre outillage GRC : les mêmes contrôles alimentent votre pile de conformité.
Ouvrir →7. Vérifier la comparaison
Un benchmark reproductible vs OpenSCAP et Lynis sur une VM Debian 12 neuve : versions exactes, le scénario drop-in, un cas sans avantage assumé, et l’écart de couverture avec les verdicts d’oscap.
Ouvrir →Ce que Pavois ne prouve pas
Pavois note une posture de configuration effective, pas le comportement à l’exécution. Une note verte est une configuration durcie, pas un scan d’intrusion : un implant en mémoire, un zero-day, une intrusion réseau ou un abus d’accès légitime restent hors périmètre. À coupler avec les logs auditd livrés et un EDR/IDS. Détail des limites.