Le paquet « prelink » ne doit pas être installé
Garantit que le paquet prelink n'est pas installé, afin que le contrôle d'intégrité des fichiers reste fiable.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
prelink réécrit les binaires ELF et les bibliothèques partagées pour accélérer l'édition de liens dynamique, mais ce faisant il modifie les empreintes sur disque de ces fichiers. Cela casse les outils de contrôle d'intégrité comme AIDE (et toute détection fondée sur des sommes de contrôle), masquant des modifications non autorisées. Le prelinking peut aussi amplifier les dégâts d'une vulnérabilité dans une bibliothèque courante comme libc. Les systèmes modernes en tirent peu d'avantage : le paquet doit donc être supprimé.
Ce que vérifie Pavois
Pavois vérifie l'état effectif du paquet avec package('prelink') et l'attend absent (should_not be_installed), résolu via dpkg-query. C'est plus fiable que l'analyse de fichiers de configuration : cela confirme que le binaire est réellement absent, indépendamment d'éventuels fragments /etc/prelink.conf.d résiduels.
describe package('prelink') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg-query -W -f='${Status}\n' prelink. Attendu : un code de sortie non nul avec no packages found matching prelink (ou unknown ok not-installed). La commande ne doit pas indiquer install ok installed.
Inspecter et investiguer
La suppression du paquet est enregistrée dans /var/log/dpkg.log (grep prelink /var/log/dpkg.log). Après suppression, les vérifications AIDE (aide --check) devraient cesser de signaler de fausses modifications d'empreintes de binaires.
Remédiation
Le plan de durcissement de Pavois supprime le paquet prelink via la ressource package (action: remove). Il s'applique avec pavois harden apply. La bonne pratique consiste à annuler d'abord le prelinking existant avec prelink -ua avant de retirer le paquet, afin que les binaires reviennent à leur état normal ; après la suppression, recréez la base AIDE.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | prelink |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer prelink présente un risque faible sur les systèmes modernes et améliore la surveillance d'intégrité. La principale réserve concerne l'état des binaires : si le prelinking était déjà appliqué, retirer le paquet sans exécuter prelink -ua au préalable laisse les binaires dans un état prelinké mais non géré. - Exécutez prelink -ua avant la suppression pour restaurer les binaires d'origine. - Régénérez ensuite la base AIDE (aide --init) pour que la nouvelle référence reflète les fichiers non prelinkés.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.5.4 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.