← Toutes les règles
SOCLE-CLD-PKG-025// Packagesmoyenneétat d’inventaire

Installer le paquet dnf-automatic

Garantit que le paquet dnf-automatic est installé afin que les mises à jour de sécurité puissent être téléchargées et appliquées automatiquement selon un calendrier.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

dnf-automatic est une interface en ligne de commande alternative à dnf upgrade, adaptée à une exécution automatique et régulière, garantissant l'application rapide des mises à jour de sécurité sans intervention manuelle.

Ce que vérifie Pavois

Pavois vérifie que le paquet dnf-automatic est présent via rpm. Le correctif automatique réduit le délai entre la divulgation et la remédiation ; le paquet fournit le timer systemd qui le pilote. (L'installation rend la capacité disponible, vous devez encore configurer /etc/dnf/automatic.conf et activer le timer.)

describe package('dnf5-plugin-automatic') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q dnf-automatic, qui doit renvoyer une version installée. Confirmez l'exécution planifiée avec systemctl is-enabled dnf-automatic.timer (attendu : enabled) et systemctl list-timers dnf-automatic.timer.

Inspecter et investiguer

Confirmez le paquet avec rpm -q dnf-automatic ; les exécutions de mise à jour automatique sont journalisées via journalctl -u dnf-automatic.service et l'état du timer via systemctl list-timers.

Remédiation

Le plan de durcissement de Pavois installe le paquet dnf-automatic (ressource package, action install) et s'applique avec pavois harden apply. Après l'installation, configurez /etc/dnf/automatic.conf et activez dnf-automatic.timer pour que les mises à jour s'exécutent réellement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namednf5-plugin-automatic
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans mises à jour automatiques, les hôtes restent vulnérables jusqu'à un correctif manuel. L'installation du paquet est sans interruption. Notez que l'activation de l'application non surveillée (plutôt que le simple téléchargement) peut redémarrer des services ou, rarement, introduire des régressions, sur les systèmes critiques, privilégiez des déploiements échelonnés et des fenêtres de maintenance, et examinez /etc/dnf/automatic.conf avant d'activer le mode application.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R61direct2.0haute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références