← Toutes les règles
SOCLE-CLD-PKG-074// Packagesfaibleétat d’inventaire

Installer le paquet policycoreutils

Garantit que le paquet policycoreutils est installé pour disposer des utilitaires de gestion essentiels de SELinux.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

SELinux (Security-Enhanced Linux) est une fonctionnalité du noyau qui ajoute des contrôles d'accès obligatoires appliquant des politiques fondées sur le Type Enforcement, le contrôle d'accès par rôles et la sécurité multiniveau. Le paquet policycoreutils fournit les utilitaires essentiels au fonctionnement de base d'un système SELinux, load_policy (chargement de politique), setfiles/restorecon (étiquetage des systèmes de fichiers), newrole, etc. Sans ces utilitaires, le système ne peut pas charger, réétiqueter ni gérer sa politique SELinux de façon fiable, ce qui affaiblit une couche majeure de défense en profondeur qui confine les services compromis.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('policycoreutils') (résolu via rpm). Un système peut avoir SELinux compilé dans le noyau sans disposer des outils en espace utilisateur pour réétiqueter ou recharger la politique ; Pavois confirme la présence réelle du paquet plutôt que de supposer qu'un SELinux en mode enforcing implique l'existence des utilitaires.

describe package('policycoreutils') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q policycoreutils. La sortie attendue est un nom de paquet versionné comme policycoreutils-3.x-.... Vous pouvez vérifier un outil clé avec restorecon -V /etc/passwd.

Inspecter et investiguer

L'historique d'installation est visible avec dnf history et dans /var/log/dnf.log. Les décisions de la politique SELinux et les événements de réétiquetage sont enregistrés par auditd dans /var/log/audit/audit.log (recherchez type=AVC).

Remédiation

Le plan de durcissement de Pavois installe le paquet policycoreutils via la ressource package (action: install). Il s'applique avec pavois harden apply. Cela fournit l'outillage, mais le mode SELinux (enforcing) et un éventuel réétiquetage sont régis par des contrôles distincts.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namepolicycoreutils
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer policycoreutils présente un risque faible : cela ajoute seulement des utilitaires et ne change pas le mode SELinux en cours. La prudence concerne l'usage des outils, un restorecon -R / erroné ou un réétiquetage forcé peut étiqueter incorrectement des fichiers et empêcher des services de démarrer. - Appliquez les réétiquetages de façon réfléchie et privilégiez un restorecon ciblé plutôt qu'un réétiquetage complet du système de fichiers. - Conservez un accès console pour pouvoir récupérer si un réétiquetage perturbe le démarrage ou la connexion.

Sources & références