← Toutes les règles
SOCLE-CLD-PKG-071// Packagesmoyenneétat d’inventaire

Installer le paquet pam_pwquality

Garantit que la bibliothèque libpwquality (support de pam_pwquality pour l'application de la robustesse des mots de passe) est installée.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Un mot de passe complexe augmente le temps et les ressources nécessaires pour le compromettre. La complexité, ou robustesse, mesure la résistance d'un mot de passe aux attaques par devinette et par force brute. La bibliothèque libpwquality (utilisée par pam_pwquality) impose des règles de construction des mots de passe (longueur, classes de caractères, vérifications par dictionnaire) et constitue le prérequis pour limiter les risques de mots de passe faibles et de force brute. Sans elle installée, la pile PAM ne peut imposer aucune des politiques de complexité configurées.

Ce que vérifie Pavois

Pavois interroge le gestionnaire de paquets pour savoir si libpwquality est installé via la ressource InSpec package (rpm -q libpwquality sur RHEL, dpkg-query -W libpwquality sur Ubuntu/Debian). Interroger directement l'état des paquets installés confirme la présence du module, plutôt que de le supposer d'après des réglages de pwquality.conf qui n'ont aucun effet si la bibliothèque manque.

describe package('libpam-pwquality') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q libpwquality (RHEL) ou dpkg-query -W -f='${Status}\n' libpwquality (Ubuntu/Debian). La sortie attendue est un nom de paquet versionné / install ok installed. Vous pouvez tester l'application de la politique avec pwscore <<< 'weak'.

Inspecter et investiguer

  • rpm -q libpwquality / dpkg-query -W libpwquality, confirme que le paquet est installé.
  • journalctl -t passwd -t chpasswd, les mots de passe faibles rejetés y sont journalisés lorsque pam_pwquality est actif.
  • pwscore, évalue interactivement un mot de passe candidat par rapport à la politique.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour pam-pwquality avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install libpwquality (ou apt-get install libpam-pwquality) en arrière-plan. La configuration des règles de complexité elles-mêmes dans pwquality.conf/la pile PAM est régie par des contrôles distincts de politique de mots de passe.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namelibpam-pwquality
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer la bibliothèque seule est non perturbateur, cela ne change rien tant que pam_pwquality n'est pas activé dans la pile PAM et que la politique n'est pas configurée. Le risque apparaît lorsque l'application est activée : des règles trop strictes peuvent gêner les changements de mots de passe. Précaution : gardez un shell root ouvert, définissez des valeurs de complexité réalistes et testez un changement de mot de passe avec passwd avant de vous fier à la nouvelle politique, afin de ne pas bloquer les utilisateurs légitimes.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS5.3.1.3, 5.3.2.3directper OS, see the benchmark tablehaute
DISA STIGUBTU-22-215010, UBTU-24-100600directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références