← Toutes les règles
SOCLE-CLD-PKG-046// Packagesmoyenneétat d’inventaire

Installer le paquet pam-modules

Garantit que le paquet libpam-modules (modules PAM essentiels) est installé afin que le durcissement basé sur PAM puisse être appliqué.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

libpam-modules livre les modules PAM essentiels (pam_unix, pam_pwquality, pam_faillock, pam_pwhistory…) sur lesquels reposent de nombreuses autres règles de durcissement pour imposer la qualité des mots de passe, le verrouillage de compte et l'historique. Si le paquet est absent, ces contrôles basés sur PAM ne peuvent pas du tout être configurés, laissant la politique d'authentification non appliquée.

Ce que vérifie Pavois

Pavois interroge la base de paquets via InSpec package('libpam-modules') (dpkg -s libpam-modules) et vérifie qu'il est installé. Confirmer la présence du paquet garantit que les objets partagés (pam_*.so) que d'autres règles branchent dans /etc/pam.d/ existent réellement sur le disque.

describe package('libpam-modules') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s libpam-modules. La sortie attendue contient Status: install ok installed. Toute autre valeur signifie que la règle échoue.

Inspecter et investiguer

Confirmez l'installation via apt list --installed | grep libpam-modules ou /var/log/apt/history.log. Les modules PAM eux-mêmes émettent des événements d'authentification dans /var/log/auth.log (par ex. pam_unix(...), pam_faillock) et dans journalctl.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package nommée libpam-modules avec l'action install ; pavois harden apply exécute l'équivalent de apt-get install libpam-modules pour atteindre l'état conforme. Il est normalement déjà présent en tant que dépendance essentielle.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namelibpam-modules
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

C'est un paquet fondamental (essentiel sur Debian/Ubuntu) ; l'installer est sans danger et généralement sans effet. Précaution : ne tentez jamais de retirer libpam-modules, cela casserait PAM et pourrait rendre le système incapable d'authentifier le moindre utilisateur, root compris, bloquant de fait toute connexion. L'installer ou le réinstaller n'a aucun effet néfaste.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS5.3.1.2directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références