Installer le paquet policycoreutils-python-utils
Garantit que le paquet policycoreutils-python-utils est installé pour disposer des outils de gestion SELinux comme semanage et audit2allow.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Ce paquet est nécessaire pour exploiter et gérer un environnement SELinux et ses politiques. Il fournit les utilitaires de gestion de plus haut niveau semanage (gestion des éléments de politique : ports, contextes de fichiers, booléens), audit2allow/audit2why (transformer les refus en modules de politique et les expliquer), chcat et sandbox. Sans ces outils, les administrateurs ne peuvent pas ajuster la politique SELinux aux services locaux, ce qui conduit soit à des applications cassées, soit à la tentation d'affaiblir SELinux en mode permissive.
Ce que vérifie Pavois
Pavois vérifie l'état effectif du paquet avec package('policycoreutils-python-utils') (résolu via rpm). Le paquet de base policycoreutils peut être présent sans ces utilitaires de gestion ; Pavois confirme l'existence de ce paquet précis plutôt que de supposer qu'un SELinux actif implique toute la chaîne d'outils de gestion.
describe package('policycoreutils-python-utils') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q policycoreutils-python-utils. La sortie attendue est un nom de paquet versionné. Vous pouvez vérifier qu'un outil clé est utilisable avec semanage boolean -l | head.
Inspecter et investiguer
L'historique d'installation est visible avec dnf history et dans /var/log/dnf.log. Les refus SELinux que vous analyseriez avec audit2why/audit2allow se trouvent dans /var/log/audit/audit.log (recherchez type=AVC).
Remédiation
Le plan de durcissement de Pavois installe le paquet policycoreutils-python-utils via la ressource package (action: install). Il s'applique avec pavois harden apply. Cela ajoute uniquement l'outillage de gestion ; cela ne crée ni ne charge en soi aucune nouvelle politique SELinux.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | policycoreutils-python-utils |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer ce paquet présente un risque faible et ne modifie aucune politique en cours. Le risque ne vient que de l'usage ultérieur des outils : un module audit2allow trop large peut accorder des permissions inutiles et élargir silencieusement la surface d'attaque, et un semanage fcontext erroné suivi de restorecon peut mal étiqueter des fichiers. - Examinez les modules de politique générés avant de les charger plutôt que d'autoriser aveuglément chaque refus. - Testez les changements semanage sur un hôte de préproduction lorsque c'est possible.