← Toutes les règles
SOCLE-CLD-PKG-066// Packagesmoyenneétat d’inventaire

Installer le paquet opensc pour l'authentification multifacteur

Garantit que le paquet opensc (pilotes carte à puce / PKCS#11 pour l'authentification multifacteur) est installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

opensc fournit les pilotes PKCS#11 nécessaires pour utiliser des cartes à puce et des jetons matériels (comme une carte CAC ou PIV) pour l'authentification multifacteur. Utiliser un dispositif d'authentification distinct du système d'information garantit que, même si le système est compromis, les identifiants stockés sur le dispositif ne le sont pas. Les jetons matériels fournissant des authentifiants temporels ou par défi-réponse élèvent fortement la barrière contre le vol et le rejeu d'identifiants.

Ce que vérifie Pavois

Pavois interroge le gestionnaire de paquets pour savoir si opensc est installé via la ressource InSpec package (rpm -q opensc sur RHEL, dpkg-query -W opensc sur Ubuntu). Interroger directement l'état des paquets installés confirme la présence du middleware PKCS#11, plutôt que de déduire la disponibilité des cartes à puce des fichiers de configuration PAM ou pcscd.

describe package('opensc') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q opensc (RHEL) ou dpkg-query -W -f='${Status}\n' opensc (Ubuntu). La sortie attendue est un nom de paquet versionné / install ok installed. Le pilote peut être confirmé avec opensc-tool --list-readers.

Inspecter et investiguer

  • rpm -q opensc / dpkg-query -W opensc, confirme que le paquet est installé.
  • opensc-tool --list-readers, liste les lecteurs de cartes à puce connectés.
  • journalctl -u pcscd, montre l'activité du démon carte à puce lors de l'utilisation d'une carte.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour opensc avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install opensc (ou apt-get install opensc) en arrière-plan. L'activation de la connexion par carte à puce (PAM, pcscd) reste une étape de configuration distincte.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
nameopensc
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet seul est non perturbateur, cela ajoute des pilotes sans changer le comportement d'authentification. Le risque n'apparaît que lorsque vous imposez ensuite la connexion par carte à puce dans PAM/SSSD : une mauvaise configuration ou une panne de lecteur peut bloquer les utilisateurs. Précaution : conservez un compte administrateur local de secours, testez la connexion par carte de manière interactive avant de la rendre obligatoire, et assurez-vous que pcscd fonctionne.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NISTCM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
DISA STIGUBTU-22-612015, UBTU-24-100900directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références