Installer le paquet pam_apparmor
Garantit que le paquet libpam-apparmor (le module PAM pam_apparmor) est installé afin que les sessions puissent être confinées par AppArmor.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
libpam-apparmor fournit le module pam_apparmor, qui confine les sessions utilisateur dans un profil AppArmor à l'ouverture de session. Imposer un contrôle d'accès obligatoire au niveau de chaque session limite ce qu'un compte compromis peut atteindre. La protection de l'intégrité du système par ce confinement dépend de l'installation du paquet ; sans lui, les restrictions de session AppArmor correspondantes ne peuvent être appliquées.
Ce que vérifie Pavois
Pavois interroge la base de paquets via InSpec package('libpam-apparmor') (dpkg -s libpam-apparmor) et vérifie qu'il est installé. Contrôler l'état du paquet confirme que le module est présent et disponible pour PAM ; un paquet absent signifie qu'aucune ligne pam_apparmor ne peut prendre effet, quoi que déclare /etc/pam.d/.
describe package('libpam-apparmor') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s libpam-apparmor. La sortie attendue contient Status: install ok installed. Toute autre valeur (par ex. is not installed) signifie que la règle échoue.
Inspecter et investiguer
Confirmez l'installation via apt list --installed | grep libpam-apparmor ou /var/log/apt/history.log. Une fois qu'un profil confine une session, les décisions AppArmor sont consignées dans /var/log/syslog / journalctl -k sous forme de lignes d'audit apparmor="DENIED"/"ALLOWED" (ou /var/log/audit/audit.log quand auditd est actif).
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée libpam-apparmor avec l'action install ; pavois harden apply exécute l'équivalent de apt-get install libpam-apparmor pour atteindre l'état conforme. Installer le paquet ne fait que rendre le module disponible, vous configurez encore pam_apparmor dans PAM et définissez les profils AppArmor séparément.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | libpam-apparmor |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet seul présente peu de risque : il ajoute le module mais ne change aucun comportement tant que pam_apparmor n'est pas référencé dans /etc/pam.d/ et qu'un profil n'est pas défini. Précaution : le vrai risque vient ensuite, un profil de session trop restrictif ou manquant peut empêcher les utilisateurs de se connecter ou bloquer des actions nécessaires. Déployez d'abord les profils en mode complain (aa-complain), testez la connexion, puis passez en enforce. Gardez une console root ouverte pendant les tests pour éviter le verrouillage.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R45 | direct | 2.0 | haute |
| NIST | AC-3(4), AC-6(8), AC-6(10), CM-7(5)(b), CM-7(2), SC-7(21), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.