← Toutes les règles
SOCLE-CLD-PKG-070// Packagesmoyenneétat d’inventaire

Installer le paquet pam

Garantit que le paquet pam (cadre des Pluggable Authentication Modules) est installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le paquet pam fournit les Pluggable Authentication Modules, le cadre qui authentifie les utilisateurs pour presque tous les chemins de connexion (console, SSH, sudo, su, cron). PAM offre une manière flexible et centralisée de gérer l'authentification, la complexité des mots de passe, le verrouillage des comptes et les politiques de session. Maintenir pam installé (et à jour) est le socle dont dépendent tous les autres contrôles de durcissement de l'authentification (pam_pwquality, pam_faillock, etc.) et garantit l'application des derniers correctifs de sécurité.

Ce que vérifie Pavois

Pavois interroge le gestionnaire de paquets pour savoir si pam est installé via la ressource InSpec package (équivalent à rpm -q pam). Interroger directement l'état des paquets installés confirme la présence des bibliothèques et modules PAM, plutôt que de le déduire de l'existence de fichiers sous /etc/pam.d/.

describe package('pam') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q pam. La sortie attendue est un nom de paquet versionné tel que pam-1.3.x-.... La pile de configuration se trouve sous /etc/pam.d/.

Inspecter et investiguer

  • rpm -q pam, confirme que le paquet est installé.
  • rpm -qi pam, affiche la date d'installation et le dépôt source.
  • journalctl -t sshd -t sudo, les résultats d'authentification PAM apparaissent dans ces journaux de service.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour pam avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install pam en arrière-plan. En pratique, pam est une dépendance fondamentale presque toujours déjà présente ; ce contrôle protège contre une suppression accidentelle.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namepam
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

pam est un composant fondamental, l'installer ou le réinstaller est sans danger et attendu. Précaution : ne supprimez jamais PAM, car cela casserait l'authentification pour tous les chemins de connexion et peut rendre le système non démarrable/non connectable. Lors d'une mise à jour, évitez de modifier les piles /etc/pam.d/ à chaud sans repli testé (un shell root déjà ouvert) pour récupérer d'une pile cassée.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS5.3.1.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références