Installer le paquet rng-tools
Garantit que le paquet rng-tools est installé pour qu'un RNG matériel puisse alimenter le pool d'entropie du noyau.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
rng-tools fournit le démon rngd qui injecte l'entropie d'un générateur matériel de nombres aléatoires (ou d'autres sources d'entropie) dans le pool aléatoire du noyau. Un approvisionnement sain en entropie est essentiel à la qualité des opérations cryptographiques, génération de certificats x509/PKI, clés de session TLS, clés d'hôte SSH, etc. Sur les systèmes à faible entropie, les opérations cryptographiques peuvent se bloquer ou, pire, produire des clés faibles ; rng-tools maintient le pool bien alimenté.
Ce que vérifie Pavois
Pavois vérifie l'état effectif du paquet avec package('rng-tools') (résolu via rpm). Confirmer que le paquet est installé est plus fiable que de lire un fichier d'unité de service : cela vérifie que l'outillage rngd existe réellement plutôt que de supposer qu'une unité référencée implique un binaire présent.
describe package('rng-tools') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q rng-tools. La sortie attendue est un nom de paquet versionné. Confirmez le démon avec systemctl status rngd et vérifiez le pool d'entropie avec cat /proc/sys/kernel/random/entropy_avail.
Inspecter et investiguer
L'historique d'installation est visible avec dnf history et dans /var/log/dnf.log. L'activité du démon rngd et la sélection de la source d'entropie sont tracées via journalctl -u rngd.
Remédiation
Le plan de durcissement de Pavois installe le paquet rng-tools via la ressource package (action: install). Il s'applique avec pavois harden apply. Pour alimenter réellement le pool, vous devez ensuite activer et démarrer le démon (systemctl enable --now rngd) ; l'installation seule fournit l'outillage.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | rng-tools |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer rng-tools présente un risque faible. La prudence dépend du matériel : configurer rngd pour faire confiance à une source matérielle de mauvaise qualité ou absente peut injecter une entropie médiocre, et sur les machines virtuelles sans dispositif RNG approprié rngd peut n'avoir aucune source utilisable. - Sur les VM, privilégiez un RNG paravirtualisé (virtio-rng) et vérifiez que rngd sélectionne une source saine. - Évitez de forcer des sources d'entropie non fiables ; laissez rngd les valider, et surveillez entropy_avail après activation.