Installer le paquet pcsc-lite
Garantit que le paquet pcsc-lite est installé pour que l'hôte puisse utiliser les lecteurs de cartes à puce pour l'authentification multifacteur.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Le paquet pcsc-lite fournit l'intergiciel PC/SC (le démon pcscd) qui permet au système de communiquer avec les lecteurs de cartes à puce. Il doit être installé pour rendre disponible l'authentification multifacteur par carte à puce (cartes PIV/CAC, par exemple). Sans lui, l'hôte ne peut pas lire les jetons matériels, rendant impossible une authentification forte et résistante au hameçonnage pour les accès privilégiés.
Ce que vérifie Pavois
Pavois vérifie l'état effectif du paquet avec package('pcsc-lite') (résolu via rpm), au lieu de déduire la disponibilité à partir de fichiers de configuration. L'authentification par carte dépend de la présence réelle de l'intergiciel pcscd : Pavois confirme que le paquet existe plutôt que de supposer qu'un réglage PAM ou SSSD l'implique.
describe package('pcsc-lite') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q pcsc-lite. La sortie attendue est un nom de paquet versionné comme pcsc-lite-1.9.x-.... Vous pouvez vérifier le démon avec systemctl status pcscd.
Inspecter et investiguer
L'historique d'installation est visible avec dnf history et dans /var/log/dnf.log. L'activité du lecteur de carte et de pcscd est tracée via journalctl -u pcscd.
Remédiation
Le plan de durcissement de Pavois installe le paquet pcsc-lite via la ressource package (action: install). Il s'applique avec pavois harden apply. L'activation et le démarrage de pcscd, ainsi que l'intégration de l'authentification par carte dans PAM/SSSD, restent des étapes de configuration distinctes.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | pcsc-lite |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet présente un risque faible et ne modifie pas l'authentification à lui seul. Le risque survient plus tard, lorsque l'authentification par carte devient obligatoire : si pcscd ne tourne pas, si un lecteur est absent ou si un certificat est invalide, les utilisateurs dépendant des cartes peuvent être bloqués. - Conservez une solution de repli fonctionnelle (compte local privilégié ou méthode par mot de passe) jusqu'à ce que la connexion par carte soit éprouvée. - Vérifiez que pcscd est actif et qu'une carte est lue (pcsc_scan) avant d'imposer une authentification uniquement par carte.