← Toutes les règles
SOCLE-CLD-PKG-080// Packagesfaibleétat d’inventaire

Installer le paquet rng-tools

Garantit que le paquet rng-tools est installé pour qu'un RNG matériel puisse alimenter le pool d'entropie du noyau.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

rng-tools fournit le démon rngd qui injecte l'entropie d'un générateur matériel de nombres aléatoires (ou d'autres sources d'entropie) dans le pool aléatoire du noyau. Un approvisionnement sain en entropie est essentiel à la qualité des opérations cryptographiques, génération de certificats x509/PKI, clés de session TLS, clés d'hôte SSH, etc. Sur les systèmes à faible entropie, les opérations cryptographiques peuvent se bloquer ou, pire, produire des clés faibles ; rng-tools maintient le pool bien alimenté.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('rng-tools') (résolu via rpm). Confirmer que le paquet est installé est plus fiable que de lire un fichier d'unité de service : cela vérifie que l'outillage rngd existe réellement plutôt que de supposer qu'une unité référencée implique un binaire présent.

describe package('rng-tools') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q rng-tools. La sortie attendue est un nom de paquet versionné. Confirmez le démon avec systemctl status rngd et vérifiez le pool d'entropie avec cat /proc/sys/kernel/random/entropy_avail.

Inspecter et investiguer

L'historique d'installation est visible avec dnf history et dans /var/log/dnf.log. L'activité du démon rngd et la sélection de la source d'entropie sont tracées via journalctl -u rngd.

Remédiation

Le plan de durcissement de Pavois installe le paquet rng-tools via la ressource package (action: install). Il s'applique avec pavois harden apply. Pour alimenter réellement le pool, vous devez ensuite activer et démarrer le démon (systemctl enable --now rngd) ; l'installation seule fournit l'outillage.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namerng-tools
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer rng-tools présente un risque faible. La prudence dépend du matériel : configurer rngd pour faire confiance à une source matérielle de mauvaise qualité ou absente peut injecter une entropie médiocre, et sur les machines virtuelles sans dispositif RNG approprié rngd peut n'avoir aucune source utilisable. - Sur les VM, privilégiez un RNG paravirtualisé (virtio-rng) et vérifiez que rngd sélectionne une source saine. - Évitez de forcer des sources d'entropie non fiables ; laissez rngd les valider, et surveillez entropy_avail après activation.

Sources & références