Installer le paquet cryptsetup
Garantit que le paquet cryptsetup est installé afin que les administrateurs puissent créer et gérer des volumes chiffrés LUKS pour la protection des données au repos.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
LUKS est le standard du chiffrement de disque sous Linux. En fournissant un format sur disque standardisé, il facilite la compatibilité entre distributions et permet une gestion sécurisée de plusieurs phrases de passe. Contrairement aux solutions plus anciennes, LUKS stocke toutes les informations de configuration dans l'en-tête de partition, permettant de transporter ou migrer les données chiffrées sans difficulté. LUKS pour dm-crypt est implémenté dans cryptsetup.
Ce que vérifie Pavois
Pavois vérifie que le paquet cryptsetup est présent via rpm. L'outillage doit être installé pour que le chiffrement de disque soit disponible ; ce contrôle confirme que la capacité existe (il ne prouve pas en lui-même qu'un volume est actuellement chiffré).
describe package('cryptsetup') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q cryptsetup, qui doit renvoyer une version installée. Pour vérifier que des volumes sont réellement chiffrés, listez-les avec lsblk --fs et confirmez les en-têtes LUKS via cryptsetup luksDump /dev/<device>.
Inspecter et investiguer
Confirmez la présence avec rpm -q cryptsetup ; les événements de mappage et de déverrouillage LUKS apparaissent via journalctl -b | grep -i luks et les mappages actifs via dmsetup ls --target crypt.
Remédiation
Le plan de durcissement de Pavois installe le paquet cryptsetup (ressource package, action install) et s'applique avec pavois harden apply. L'installation de l'outillage ne chiffre pas les disques existants, il s'agit d'une opération délibérée et destructrice de données qu'un administrateur doit réaliser séparément.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | cryptsetup |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans cryptsetup, le chiffrement intégral du disque est indisponible et les données au repos sont exposées en cas de vol ou de mise au rebut d'un disque. L'installation du paquet est sûre et sans interruption. Le chiffrement d'un volume existant nécessite toutefois un reformatage et détruira les données, sauvegardez toujours au préalable, prévoyez un mécanisme de déverrouillage (phrase de passe ou fichier-clé/TPM) et tenez compte de l'invite de phrase de passe au démarrage sur les systèmes sans interface.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| PCI DSS | 3.5.1.2 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.