← Toutes les règles
SOCLE-CLD-PKG-075// Packagesmoyenneétat d’inventaire

Installer le paquet policycoreutils-python-utils

Garantit que le paquet policycoreutils-python-utils est installé pour disposer des outils de gestion SELinux comme semanage et audit2allow.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Ce paquet est nécessaire pour exploiter et gérer un environnement SELinux et ses politiques. Il fournit les utilitaires de gestion de plus haut niveau semanage (gestion des éléments de politique : ports, contextes de fichiers, booléens), audit2allow/audit2why (transformer les refus en modules de politique et les expliquer), chcat et sandbox. Sans ces outils, les administrateurs ne peuvent pas ajuster la politique SELinux aux services locaux, ce qui conduit soit à des applications cassées, soit à la tentation d'affaiblir SELinux en mode permissive.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('policycoreutils-python-utils') (résolu via rpm). Le paquet de base policycoreutils peut être présent sans ces utilitaires de gestion ; Pavois confirme l'existence de ce paquet précis plutôt que de supposer qu'un SELinux actif implique toute la chaîne d'outils de gestion.

describe package('policycoreutils-python-utils') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q policycoreutils-python-utils. La sortie attendue est un nom de paquet versionné. Vous pouvez vérifier qu'un outil clé est utilisable avec semanage boolean -l | head.

Inspecter et investiguer

L'historique d'installation est visible avec dnf history et dans /var/log/dnf.log. Les refus SELinux que vous analyseriez avec audit2why/audit2allow se trouvent dans /var/log/audit/audit.log (recherchez type=AVC).

Remédiation

Le plan de durcissement de Pavois installe le paquet policycoreutils-python-utils via la ressource package (action: install). Il s'applique avec pavois harden apply. Cela ajoute uniquement l'outillage de gestion ; cela ne crée ni ne charge en soi aucune nouvelle politique SELinux.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namepolicycoreutils-python-utils
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer ce paquet présente un risque faible et ne modifie aucune politique en cours. Le risque ne vient que de l'usage ultérieur des outils : un module audit2allow trop large peut accorder des permissions inutiles et élargir silencieusement la surface d'attaque, et un semanage fcontext erroné suivi de restorecon peut mal étiqueter des fichiers. - Examinez les modules de politique générés avant de les charger plutôt que d'autoriser aveuglément chaque refus. - Testez les changements semanage sur un hôte de préproduction lorsque c'est possible.

Sources & références