← Toutes les règles
SOCLE-CLD-PKG-023// Packagesfaibleétat d’inventaire

Installer debsums (vérifier les fichiers livrés par les paquets installés)

debsums recalcule l'empreinte MD5 de chaque fichier installé par un .deb et la compare au manifeste enregistré par dpkg à l'installation (/var/lib/dpkg/info/*.md5sums) : un binaire ou une bibliothèque remplacé, modifié ou corrompu depuis l'installation ressort. C'est un contrôle ponctuel d'intégrité des paquets, pas un système d'intégrité inviolable : les sommes de référence vivent sur l'hôte lui-même et root peut les réécrire (c'est le rôle d'AIDE, avec une base hors hôte). Aucune norme ne l'impose ; Pavois le porte comme bonne pratique Debian de défense en profondeur.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04

Ce que vérifie Pavois

Pavois vérifie la présence de debsums dans l'inventaire dpkg. C'est un contrôle d'état d'inventaire : il prouve que l'outil est installé, pas qu'une vérification a été lancée un jour, ni que son résultat était propre. Un hôte dont le /usr/sbin/sshd a été remplacé passe cette règle du moment que le paquet est présent. Lancer la vérification est un acte séparé et délibéré (voir Vérifier).

describe package('debsums') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -l debsums et vérifiez que la colonne d'état affiche ii :

ii  debsums  3.0.2  all  tool for verification of installed package files against MD5 checksums

Puis vérifiez réellement le système : debsums -s reste silencieux quand chaque fichier empaqueté correspond à son empreinte enregistrée, et affiche une ligne par écart sinon (debsums: checksum mismatch /usr/bin/curl). debsums -c ne liste que les fichiers en échec, debsums -e restreint la vérification aux fichiers de configuration.

Inspecter et investiguer

debsums n'a aucun fichier de journal propre ni démon : il affiche ses constats sur la sortie standard et d'erreur. Le paquet fournit bien une tâche /etc/cron.daily/debsums, mais elle reste inerte tant que vous ne l'activez pas dans /etc/default/debsums (CRON_CHECK=daily) ; une fois activée, l'exécution quotidienne envoie tout écart par courriel à root, et ce courriel (ou le journal de votre MTA) devient la seule trace durable. Sans cela, rien n'est enregistré et personne n'est prévenu.

Remédiation

Le plan de durcissement Pavois installe le paquet debsums avec le gestionnaire de paquets du système (ressource package, action install). Il n'active pas la vérification quotidienne par cron et ne lance aucune vérification : le plan met l'outil en place, son usage relève de l'exploitation.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namedebsums
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans debsums, vous n'avez aucun moyen rapide de répondre, après un incident, à la question « ce binaire est-il toujours celui que Debian a livré ? ». Les limites et effets de bord méritent d'être dits sans détour : un debsums -a complet lit tous les fichiers empaquetés du disque, ce qui est coûteux en entrées/sorties et se remarque sur un hôte chargé ou à disque mécanique ; les fichiers de configuration légitimement modifiés produisent des écarts attendus (filtrez avec debsums -e ou acceptez le bruit) ; certains paquets ne fournissent aucune somme MD5, leurs fichiers sont donc silencieusement invérifiables ; enfin, un attaquant disposant de root peut régénérer les sommes de référence, raison précise pour laquelle debsums complète, sans jamais la remplacer, une base AIDE conservée hors de l'hôte. L'installation ne change aucun comportement d'exécution et ne peut casser aucun service.

Sources & références