Installer le paquet pam
Garantit que le paquet pam (cadre des Pluggable Authentication Modules) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le paquet pam fournit les Pluggable Authentication Modules, le cadre qui authentifie les utilisateurs pour presque tous les chemins de connexion (console, SSH, sudo, su, cron). PAM offre une manière flexible et centralisée de gérer l'authentification, la complexité des mots de passe, le verrouillage des comptes et les politiques de session. Maintenir pam installé (et à jour) est le socle dont dépendent tous les autres contrôles de durcissement de l'authentification (pam_pwquality, pam_faillock, etc.) et garantit l'application des derniers correctifs de sécurité.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si pam est installé via la ressource InSpec package (équivalent à rpm -q pam). Interroger directement l'état des paquets installés confirme la présence des bibliothèques et modules PAM, plutôt que de le déduire de l'existence de fichiers sous /etc/pam.d/.
describe package('pam') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q pam. La sortie attendue est un nom de paquet versionné tel que pam-1.3.x-.... La pile de configuration se trouve sous /etc/pam.d/.
Inspecter et investiguer
rpm -q pam, confirme que le paquet est installé.rpm -qi pam, affiche la date d'installation et le dépôt source.journalctl -t sshd -t sudo, les résultats d'authentification PAM apparaissent dans ces journaux de service.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour pam avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install pam en arrière-plan. En pratique, pam est une dépendance fondamentale presque toujours déjà présente ; ce contrôle protège contre une suppression accidentelle.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | pam |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
pam est un composant fondamental, l'installer ou le réinstaller est sans danger et attendu. Précaution : ne supprimez jamais PAM, car cela casserait l'authentification pour tous les chemins de connexion et peut rendre le système non démarrable/non connectable. Lors d'une mise à jour, évitez de modifier les piles /etc/pam.d/ à chaud sans repli testé (un shell root déjà ouvert) pour récupérer d'une pile cassée.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 5.3.1.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.