Installer le logiciel client OpenSSH
Garantit que le paquet openssh-clients (ssh, scp, sftp) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Le paquet openssh-clients fournit ssh, scp et sftp, les utilitaires pour établir des connexions chiffrées et transférer des fichiers de façon sécurisée vers des serveurs SSH. Sans client SSH, les administrateurs sont poussés vers des alternatives non chiffrées (telnet, FTP, rsh) qui exposent identifiants et données en clair sur le réseau.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si openssh-clients est installé via la ressource InSpec package (équivalent à rpm -q openssh-clients). Interroger directement l'état des paquets installés confirme la présence des binaires client, plutôt que de chercher des chemins d'outils individuels.
describe package('openssh-clients') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q openssh-clients. La sortie attendue est un nom de paquet versionné tel que openssh-clients-8.x-.... Le client peut être confirmé avec ssh -V.
Inspecter et investiguer
rpm -q openssh-clients, confirme que le paquet est installé.ssh -V, affiche la version du client OpenSSH.rpm -qi openssh-clients, affiche la date d'installation et le dépôt source.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour openssh-clients avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install openssh-clients en arrière-plan. Aucun redémarrage de service n'est requis.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | openssh-clients |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer openssh-clients est non perturbateur : cela ajoute des utilitaires client sans affecter le serveur SSH ni aucun service en cours d'exécution, il n'y a donc pratiquement aucun risque de retour arrière. La seule considération est de s'assurer que le paquet provient d'un dépôt de confiance.