← Toutes les règles
SOCLE-CLD-PKG-045// Packagesmoyenneétat d’inventaire

Installer le paquet pam_apparmor

Garantit que le paquet libpam-apparmor (le module PAM pam_apparmor) est installé afin que les sessions puissent être confinées par AppArmor.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

libpam-apparmor fournit le module pam_apparmor, qui confine les sessions utilisateur dans un profil AppArmor à l'ouverture de session. Imposer un contrôle d'accès obligatoire au niveau de chaque session limite ce qu'un compte compromis peut atteindre. La protection de l'intégrité du système par ce confinement dépend de l'installation du paquet ; sans lui, les restrictions de session AppArmor correspondantes ne peuvent être appliquées.

Ce que vérifie Pavois

Pavois interroge la base de paquets via InSpec package('libpam-apparmor') (dpkg -s libpam-apparmor) et vérifie qu'il est installé. Contrôler l'état du paquet confirme que le module est présent et disponible pour PAM ; un paquet absent signifie qu'aucune ligne pam_apparmor ne peut prendre effet, quoi que déclare /etc/pam.d/.

describe package('libpam-apparmor') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s libpam-apparmor. La sortie attendue contient Status: install ok installed. Toute autre valeur (par ex. is not installed) signifie que la règle échoue.

Inspecter et investiguer

Confirmez l'installation via apt list --installed | grep libpam-apparmor ou /var/log/apt/history.log. Une fois qu'un profil confine une session, les décisions AppArmor sont consignées dans /var/log/syslog / journalctl -k sous forme de lignes d'audit apparmor="DENIED"/"ALLOWED" (ou /var/log/audit/audit.log quand auditd est actif).

Remédiation

Le plan de durcissement de Pavois déclare une ressource package nommée libpam-apparmor avec l'action install ; pavois harden apply exécute l'équivalent de apt-get install libpam-apparmor pour atteindre l'état conforme. Installer le paquet ne fait que rendre le module disponible, vous configurez encore pam_apparmor dans PAM et définissez les profils AppArmor séparément.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namelibpam-apparmor
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet seul présente peu de risque : il ajoute le module mais ne change aucun comportement tant que pam_apparmor n'est pas référencé dans /etc/pam.d/ et qu'un profil n'est pas défini. Précaution : le vrai risque vient ensuite, un profil de session trop restrictif ou manquant peut empêcher les utilisateurs de se connecter ou bloquer des actions nécessaires. Déployez d'abord les profils en mode complain (aa-complain), testez la connexion, puis passez en enforce. Gardez une console root ouverte pendant les tests pour éviter le verrouillage.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R45direct2.0haute
NISTAC-3(4), AC-6(8), AC-6(10), CM-7(5)(b), CM-7(2), SC-7(21), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références