Installer le paquet opensc pour l'authentification multifacteur
Garantit que le paquet opensc (pilotes carte à puce / PKCS#11 pour l'authentification multifacteur) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
opensc fournit les pilotes PKCS#11 nécessaires pour utiliser des cartes à puce et des jetons matériels (comme une carte CAC ou PIV) pour l'authentification multifacteur. Utiliser un dispositif d'authentification distinct du système d'information garantit que, même si le système est compromis, les identifiants stockés sur le dispositif ne le sont pas. Les jetons matériels fournissant des authentifiants temporels ou par défi-réponse élèvent fortement la barrière contre le vol et le rejeu d'identifiants.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si opensc est installé via la ressource InSpec package (rpm -q opensc sur RHEL, dpkg-query -W opensc sur Ubuntu). Interroger directement l'état des paquets installés confirme la présence du middleware PKCS#11, plutôt que de déduire la disponibilité des cartes à puce des fichiers de configuration PAM ou pcscd.
describe package('opensc') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q opensc (RHEL) ou dpkg-query -W -f='${Status}\n' opensc (Ubuntu). La sortie attendue est un nom de paquet versionné / install ok installed. Le pilote peut être confirmé avec opensc-tool --list-readers.
Inspecter et investiguer
rpm -q opensc/dpkg-query -W opensc, confirme que le paquet est installé.opensc-tool --list-readers, liste les lecteurs de cartes à puce connectés.journalctl -u pcscd, montre l'activité du démon carte à puce lors de l'utilisation d'une carte.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour opensc avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install opensc (ou apt-get install opensc) en arrière-plan. L'activation de la connexion par carte à puce (PAM, pcscd) reste une étape de configuration distincte.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | opensc |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet seul est non perturbateur, cela ajoute des pilotes sans changer le comportement d'authentification. Le risque n'apparaît que lorsque vous imposez ensuite la connexion par carte à puce dans PAM/SSSD : une mauvaise configuration ou une panne de lecteur peut bloquer les utilisateurs. Précaution : conservez un compte administrateur local de secours, testez la connexion par carte de manière interactive avant de la rendre obligatoire, et assurez-vous que pcscd fonctionne.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-22-612015, UBTU-24-100900 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.