← Toutes les règles
SOCLE-CLD-PKG-067// Packagesmoyenneétat d’inventaire

Installer le paquet openscap-scanner

Garantit que le paquet openscap-scanner (l'outil de conformité/vulnérabilité SCAP oscap) est installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Le paquet openscap-scanner fournit l'outil en ligne de commande oscap, un scanner de configuration et de vulnérabilités capable d'effectuer des vérifications de conformité à partir de contenu SCAP. Son installation permet à l'hôte de participer à des bases de référence de sécurité et des évaluations de vulnérabilités automatisées et reproductibles. (Note : Pavois lui-même audite la configuration effective avec CINC/InSpec et n'utilise jamais oscap comme moteur, ce contrôle garantit simplement la présence de l'outillage requis par les référentiels RHEL.)

Ce que vérifie Pavois

Pavois interroge le gestionnaire de paquets pour savoir si openscap-scanner est installé via la ressource InSpec package (équivalent à rpm -q openscap-scanner). Interroger directement l'état des paquets installés confirme que le binaire oscap est réellement présent, plutôt que de le supposer d'après l'existence de flux de données SCAP sur le disque.

describe package('openscap-scanner') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q openscap-scanner. La sortie attendue est un nom de paquet versionné tel que openscap-scanner-1.3.x-.... L'outil peut ensuite être confirmé avec oscap --version.

Inspecter et investiguer

  • rpm -q openscap-scanner, confirme que le paquet est installé.
  • rpm -qi openscap-scanner, affiche la date d'installation et le dépôt source.
  • oscap --version, prouve que le binaire du scanner s'exécute.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour openscap-scanner avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install openscap-scanner en arrière-plan. Aucun redémarrage de service n'est requis.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
nameopenscap-scanner
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer openscap-scanner est non perturbateur : cela ajoute seulement un outil d'analyse et ne modifie aucun service en cours d'exécution, il n'y a donc pratiquement aucun risque de retour arrière. Les seules considérations sont l'empreinte disque et le téléchargement séparé du contenu SCAP (par ex. scap-security-guide) si vous comptez lancer des analyses.

Sources & références