Garantir que nss-tools est installé
Garantit que le paquet nss-tools (outils en ligne de commande des bases de certificats/clés NSS) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Network Security Services (NSS) est un ensemble de bibliothèques pour le développement multiplateforme d'applications client/serveur sécurisées. Le paquet nss-tools installe les utilitaires en ligne de commande (certutil, modutil, pk12util, etc.) nécessaires pour gérer les bases de certificats et de clés NSS. Sans ces outils, les administrateurs ne peuvent ni inspecter, ni importer, ni maintenir les certificats dont dépendent de nombreux services RHEL, ce qui nuit à l'hygiène des certificats et à la réponse aux incidents.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si nss-tools est installé via la ressource InSpec package (équivalent à rpm -q nss-tools). Interroger directement l'état des paquets installés reflète quels binaires sont réellement disponibles sur l'hôte, ce qui est plus fiable que de chercher des chemins d'outils individuels qui varient d'une version à l'autre.
describe package('nss-tools') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q nss-tools. La sortie attendue est un nom de paquet versionné tel que nss-tools-3.90.0-.... Les outils CLI sont alors disponibles, par exemple certutil -H.
Inspecter et investiguer
rpm -q nss-tools, confirme que le paquet est installé.rpm -qi nss-tools, affiche la date d'installation et le dépôt source.certutil -L -d <nssdb>, liste les certificats d'une base NSS donnée (prouve que les outils fonctionnent).
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour nss-tools avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install nss-tools en arrière-plan. Aucun redémarrage de service n'est requis.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | nss-tools |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer nss-tools est non perturbateur : cela ajoute seulement des utilitaires en ligne de commande et ne modifie aucun service en cours d'exécution. Il n'y a pratiquement aucun risque de retour arrière. La seule considération est la faible empreinte disque et le fait de s'assurer que le paquet provient d'un dépôt de confiance.