← Toutes les règles
SOCLE-CLD-PKG-020// Packagesmoyenneétat d’inventaire

Installer le paquet cryptsetup

Garantit que le paquet cryptsetup est installé afin que les administrateurs puissent créer et gérer des volumes chiffrés LUKS pour la protection des données au repos.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

LUKS est le standard du chiffrement de disque sous Linux. En fournissant un format sur disque standardisé, il facilite la compatibilité entre distributions et permet une gestion sécurisée de plusieurs phrases de passe. Contrairement aux solutions plus anciennes, LUKS stocke toutes les informations de configuration dans l'en-tête de partition, permettant de transporter ou migrer les données chiffrées sans difficulté. LUKS pour dm-crypt est implémenté dans cryptsetup.

Ce que vérifie Pavois

Pavois vérifie que le paquet cryptsetup est présent via rpm. L'outillage doit être installé pour que le chiffrement de disque soit disponible ; ce contrôle confirme que la capacité existe (il ne prouve pas en lui-même qu'un volume est actuellement chiffré).

describe package('cryptsetup') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q cryptsetup, qui doit renvoyer une version installée. Pour vérifier que des volumes sont réellement chiffrés, listez-les avec lsblk --fs et confirmez les en-têtes LUKS via cryptsetup luksDump /dev/<device>.

Inspecter et investiguer

Confirmez la présence avec rpm -q cryptsetup ; les événements de mappage et de déverrouillage LUKS apparaissent via journalctl -b | grep -i luks et les mappages actifs via dmsetup ls --target crypt.

Remédiation

Le plan de durcissement de Pavois installe le paquet cryptsetup (ressource package, action install) et s'applique avec pavois harden apply. L'installation de l'outillage ne chiffre pas les disques existants, il s'agit d'une opération délibérée et destructrice de données qu'un administrateur doit réaliser séparément.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namecryptsetup
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans cryptsetup, le chiffrement intégral du disque est indisponible et les données au repos sont exposées en cas de vol ou de mise au rebut d'un disque. L'installation du paquet est sûre et sans interruption. Le chiffrement d'un volume existant nécessite toutefois un reformatage et détruira les données, sauvegardez toujours au préalable, prévoyez un mécanisme de déverrouillage (phrase de passe ou fichier-clé/TPM) et tenez compte de l'invite de phrase de passe au démarrage sur les systèmes sans interface.

Mapping des normes

NormeRéférenceTypeVersionConfiance
PCI DSS3.5.1.2support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références