Installer le paquet dnf-automatic
Garantit que le paquet dnf-automatic est installé afin que les mises à jour de sécurité puissent être téléchargées et appliquées automatiquement selon un calendrier.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
dnf-automatic est une interface en ligne de commande alternative à dnf upgrade, adaptée à une exécution automatique et régulière, garantissant l'application rapide des mises à jour de sécurité sans intervention manuelle.
Ce que vérifie Pavois
Pavois vérifie que le paquet dnf-automatic est présent via rpm. Le correctif automatique réduit le délai entre la divulgation et la remédiation ; le paquet fournit le timer systemd qui le pilote. (L'installation rend la capacité disponible, vous devez encore configurer /etc/dnf/automatic.conf et activer le timer.)
describe package('dnf5-plugin-automatic') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q dnf-automatic, qui doit renvoyer une version installée. Confirmez l'exécution planifiée avec systemctl is-enabled dnf-automatic.timer (attendu : enabled) et systemctl list-timers dnf-automatic.timer.
Inspecter et investiguer
Confirmez le paquet avec rpm -q dnf-automatic ; les exécutions de mise à jour automatique sont journalisées via journalctl -u dnf-automatic.service et l'état du timer via systemctl list-timers.
Remédiation
Le plan de durcissement de Pavois installe le paquet dnf-automatic (ressource package, action install) et s'applique avec pavois harden apply. Après l'installation, configurez /etc/dnf/automatic.conf et activez dnf-automatic.timer pour que les mises à jour s'exécutent réellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | dnf5-plugin-automatic |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans mises à jour automatiques, les hôtes restent vulnérables jusqu'à un correctif manuel. L'installation du paquet est sans interruption. Notez que l'activation de l'application non surveillée (plutôt que le simple téléchargement) peut redémarrer des services ou, rarement, introduire des régressions, sur les systèmes critiques, privilégiez des déploiements échelonnés et des fenêtres de maintenance, et examinez /etc/dnf/automatic.conf avant d'activer le mode application.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R61 | direct | 2.0 | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.