Installer le paquet pam_pwquality
Garantit que la bibliothèque libpwquality (support de pam_pwquality pour l'application de la robustesse des mots de passe) est installée.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Un mot de passe complexe augmente le temps et les ressources nécessaires pour le compromettre. La complexité, ou robustesse, mesure la résistance d'un mot de passe aux attaques par devinette et par force brute. La bibliothèque libpwquality (utilisée par pam_pwquality) impose des règles de construction des mots de passe (longueur, classes de caractères, vérifications par dictionnaire) et constitue le prérequis pour limiter les risques de mots de passe faibles et de force brute. Sans elle installée, la pile PAM ne peut imposer aucune des politiques de complexité configurées.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si libpwquality est installé via la ressource InSpec package (rpm -q libpwquality sur RHEL, dpkg-query -W libpwquality sur Ubuntu/Debian). Interroger directement l'état des paquets installés confirme la présence du module, plutôt que de le supposer d'après des réglages de pwquality.conf qui n'ont aucun effet si la bibliothèque manque.
describe package('libpam-pwquality') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q libpwquality (RHEL) ou dpkg-query -W -f='${Status}\n' libpwquality (Ubuntu/Debian). La sortie attendue est un nom de paquet versionné / install ok installed. Vous pouvez tester l'application de la politique avec pwscore <<< 'weak'.
Inspecter et investiguer
rpm -q libpwquality/dpkg-query -W libpwquality, confirme que le paquet est installé.journalctl -t passwd -t chpasswd, les mots de passe faibles rejetés y sont journalisés lorsquepam_pwqualityest actif.pwscore, évalue interactivement un mot de passe candidat par rapport à la politique.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour pam-pwquality avec l'action install et l'applique avec pavois harden apply, ce qui exécute dnf install libpwquality (ou apt-get install libpam-pwquality) en arrière-plan. La configuration des règles de complexité elles-mêmes dans pwquality.conf/la pile PAM est régie par des contrôles distincts de politique de mots de passe.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | libpam-pwquality |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer la bibliothèque seule est non perturbateur, cela ne change rien tant que pam_pwquality n'est pas activé dans la pile PAM et que la politique n'est pas configurée. Le risque apparaît lorsque l'application est activée : des règles trop strictes peuvent gêner les changements de mots de passe. Précaution : gardez un shell root ouvert, définissez des valeurs de complexité réalistes et testez un changement de mot de passe avec passwd avant de vous fier à la nouvelle politique, afin de ne pas bloquer les utilisateurs légitimes.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 5.3.1.3, 5.3.2.3 | direct | per OS, see the benchmark table | haute |
| DISA STIG | UBTU-22-215010, UBTU-24-100600 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.