← Toutes les règles
SOCLE-CLD-PKG-019// Packagesmoyenneétat d’inventaire

Installer le paquet crypto-policies

Garantit que le paquet crypto-policies est installé afin que RHEL puisse appliquer une politique cryptographique à l'échelle du système (par exemple DEFAULT, FUTURE, FIPS).

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Des politiques cryptographiques centralisées simplifient l'application de chiffrements sûrs à l'échelle du système d'exploitation et des applications qui s'y exécutent. L'utilisation d'algorithmes de chiffrement faibles ou non éprouvés va à l'encontre de l'objectif même du chiffrement, qui est de protéger les données.

Ce que vérifie Pavois

Pavois vérifie que le paquet crypto-policies est présent via rpm. Ce paquet sous-tend l'outil update-crypto-policies qui pilote les paramètres cryptographiques effectifs (TLS/SSH/noyau) ; sans lui, chaque application choisit ses propres valeurs par défaut (souvent plus faibles) au lieu d'une base cohérente et auditable.

describe package('crypto-policies') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q crypto-policies, qui doit renvoyer une version installée. Confirmez la politique active avec update-crypto-policies --show (attendu : DEFAULT, FUTURE ou FIPS selon votre référentiel).

Inspecter et investiguer

Vérifiez le paquet avec rpm -q crypto-policies et inspectez la politique résolue sous /etc/crypto-policies/ ; les changements de politique sont rapportés par update-crypto-policies --show.

Remédiation

Le plan de durcissement de Pavois installe le paquet crypto-policies (ressource package, action install) et s'applique avec pavois harden apply. Après l'installation, définissez la politique souhaitée avec update-crypto-policies --set.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namecrypto-policies
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans politiques cryptographiques centralisées, les services peuvent négocier des chiffrements faibles, exposant les données en transit. L'installation du paquet est sûre et sans interruption ; toutefois, passer ensuite à une politique plus stricte comme FUTURE ou FIPS peut casser les clients ou services hérités utilisant des algorithmes obsolètes, testez la connectivité (SSH, points de terminaison TLS) avant de renforcer la politique.

Sources & références