← Toutes les règles
SOCLE-CLD-PKG-064// Packagesmoyenneétat d’inventaire

Garantir que nss-tools est installé

Garantit que le paquet nss-tools (outils en ligne de commande des bases de certificats/clés NSS) est installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Network Security Services (NSS) est un ensemble de bibliothèques pour le développement multiplateforme d'applications client/serveur sécurisées. Le paquet nss-tools installe les utilitaires en ligne de commande (certutil, modutil, pk12util, etc.) nécessaires pour gérer les bases de certificats et de clés NSS. Sans ces outils, les administrateurs ne peuvent ni inspecter, ni importer, ni maintenir les certificats dont dépendent de nombreux services RHEL, ce qui nuit à l'hygiène des certificats et à la réponse aux incidents.

Ce que vérifie Pavois

Pavois interroge le gestionnaire de paquets pour savoir si nss-tools est installé via la ressource InSpec package (équivalent à rpm -q nss-tools). Interroger directement l'état des paquets installés reflète quels binaires sont réellement disponibles sur l'hôte, ce qui est plus fiable que de chercher des chemins d'outils individuels qui varient d'une version à l'autre.

describe package('nss-tools') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q nss-tools. La sortie attendue est un nom de paquet versionné tel que nss-tools-3.90.0-.... Les outils CLI sont alors disponibles, par exemple certutil -H.

Inspecter et investiguer

  • rpm -q nss-tools, confirme que le paquet est installé.
  • rpm -qi nss-tools, affiche la date d'installation et le dépôt source.
  • certutil -L -d <nssdb>, liste les certificats d'une base NSS donnée (prouve que les outils fonctionnent).

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour nss-tools avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install nss-tools en arrière-plan. Aucun redémarrage de service n'est requis.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namenss-tools
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer nss-tools est non perturbateur : cela ajoute seulement des utilitaires en ligne de commande et ne modifie aucun service en cours d'exécution. Il n'y a pratiquement aucun risque de retour arrière. La seule considération est la faible empreinte disque et le fait de s'assurer que le paquet provient d'un dépôt de confiance.

Sources & références