Installer le paquet crypto-policies
Garantit que le paquet crypto-policies est installé afin que RHEL puisse appliquer une politique cryptographique à l'échelle du système (par exemple DEFAULT, FUTURE, FIPS).
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Des politiques cryptographiques centralisées simplifient l'application de chiffrements sûrs à l'échelle du système d'exploitation et des applications qui s'y exécutent. L'utilisation d'algorithmes de chiffrement faibles ou non éprouvés va à l'encontre de l'objectif même du chiffrement, qui est de protéger les données.
Ce que vérifie Pavois
Pavois vérifie que le paquet crypto-policies est présent via rpm. Ce paquet sous-tend l'outil update-crypto-policies qui pilote les paramètres cryptographiques effectifs (TLS/SSH/noyau) ; sans lui, chaque application choisit ses propres valeurs par défaut (souvent plus faibles) au lieu d'une base cohérente et auditable.
describe package('crypto-policies') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q crypto-policies, qui doit renvoyer une version installée. Confirmez la politique active avec update-crypto-policies --show (attendu : DEFAULT, FUTURE ou FIPS selon votre référentiel).
Inspecter et investiguer
Vérifiez le paquet avec rpm -q crypto-policies et inspectez la politique résolue sous /etc/crypto-policies/ ; les changements de politique sont rapportés par update-crypto-policies --show.
Remédiation
Le plan de durcissement de Pavois installe le paquet crypto-policies (ressource package, action install) et s'applique avec pavois harden apply. Après l'installation, définissez la politique souhaitée avec update-crypto-policies --set.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | crypto-policies |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans politiques cryptographiques centralisées, les services peuvent négocier des chiffrements faibles, exposant les données en transit. L'installation du paquet est sûre et sans interruption ; toutefois, passer ensuite à une politique plus stricte comme FUTURE ou FIPS peut casser les clients ou services hérités utilisant des algorithmes obsolètes, testez la connectivité (SSH, points de terminaison TLS) avant de renforcer la politique.