← Toutes les règles
SOCLE-CLD-PKG-088// Packagesmoyenneétat d’inventaire

Installer le paquet scap-security-guide

Garantit que le paquet scap-security-guide (contenu de durcissement SCAP) est installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Le paquet scap-security-guide fournit du contenu de durcissement au format SCAP (datastreams, profils et scripts de remédiation) qui relie des exigences de politique génériques à une configuration RHEL concrète, avec des références aux référentiels gouvernementaux le cas échéant. L'avoir installé permet aux administrateurs d'évaluer et de remédier le système par rapport à des profils reconnus à l'aide d'oscap ou de SCAP Workbench. Remarque : Pavois lui-même n'exécute jamais oscap (aveugle aux Includes et à la config effective) ; cette règle garantit simplement que le contenu de référence est disponible sur l'hôte pour les opérateurs qui s'en servent.

Ce que vérifie Pavois

Pavois interroge la base RPM avec describe package('scap-security-guide') et vérifie qu'il should be_installed. Lire l'état réel du paquet est exact, alors que rechercher des fichiers datastream par chemin pourrait être trompé par du contenu copié manuellement.

describe package('scap-security-guide') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q scap-security-guide. Sortie attendue : un nom de paquet versionné tel que scap-security-guide-0.1.x-…. Le contenu se trouve sous /usr/share/xml/scap/ssg/content/.

Inspecter et investiguer

L'installation est enregistrée par DNF/RPM : consultez dnf history ou /var/log/dnf.rpm.log (filtrez avec grep scap-security-guide). Confirmez la présence avec rpm -q scap-security-guide.

Remédiation

Le plan de durcissement de Pavois installe le paquet scap-security-guide (ressource package, action install). Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namescap-security-guide
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer du contenu de référence présente un faible risque : cela ajoute de la documentation et des datastreams SCAP mais ne modifie aucune configuration active. Cela tire toutefois des dépendances et consomme un peu d'espace disque. Installer le paquet ne durcit pas le système en soi, un opérateur doit encore lancer une analyse/remédiation avec ce contenu.

Sources & références