Installer le paquet pam-modules
Garantit que le paquet libpam-modules (modules PAM essentiels) est installé afin que le durcissement basé sur PAM puisse être appliqué.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
libpam-modules livre les modules PAM essentiels (pam_unix, pam_pwquality, pam_faillock, pam_pwhistory…) sur lesquels reposent de nombreuses autres règles de durcissement pour imposer la qualité des mots de passe, le verrouillage de compte et l'historique. Si le paquet est absent, ces contrôles basés sur PAM ne peuvent pas du tout être configurés, laissant la politique d'authentification non appliquée.
Ce que vérifie Pavois
Pavois interroge la base de paquets via InSpec package('libpam-modules') (dpkg -s libpam-modules) et vérifie qu'il est installé. Confirmer la présence du paquet garantit que les objets partagés (pam_*.so) que d'autres règles branchent dans /etc/pam.d/ existent réellement sur le disque.
describe package('libpam-modules') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s libpam-modules. La sortie attendue contient Status: install ok installed. Toute autre valeur signifie que la règle échoue.
Inspecter et investiguer
Confirmez l'installation via apt list --installed | grep libpam-modules ou /var/log/apt/history.log. Les modules PAM eux-mêmes émettent des événements d'authentification dans /var/log/auth.log (par ex. pam_unix(...), pam_faillock) et dans journalctl.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée libpam-modules avec l'action install ; pavois harden apply exécute l'équivalent de apt-get install libpam-modules pour atteindre l'état conforme. Il est normalement déjà présent en tant que dépendance essentielle.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | libpam-modules |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
C'est un paquet fondamental (essentiel sur Debian/Ubuntu) ; l'installer est sans danger et généralement sans effet. Précaution : ne tentez jamais de retirer libpam-modules, cela casserait PAM et pourrait rendre le système incapable d'authentifier le moindre utilisateur, root compris, bloquant de fait toute connexion. L'installer ou le réinstaller n'a aucun effet néfaste.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 5.3.1.2 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.