Installer le paquet scap-security-guide
Garantit que le paquet scap-security-guide (contenu de durcissement SCAP) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Le paquet scap-security-guide fournit du contenu de durcissement au format SCAP (datastreams, profils et scripts de remédiation) qui relie des exigences de politique génériques à une configuration RHEL concrète, avec des références aux référentiels gouvernementaux le cas échéant. L'avoir installé permet aux administrateurs d'évaluer et de remédier le système par rapport à des profils reconnus à l'aide d'oscap ou de SCAP Workbench. Remarque : Pavois lui-même n'exécute jamais oscap (aveugle aux Includes et à la config effective) ; cette règle garantit simplement que le contenu de référence est disponible sur l'hôte pour les opérateurs qui s'en servent.
Ce que vérifie Pavois
Pavois interroge la base RPM avec describe package('scap-security-guide') et vérifie qu'il should be_installed. Lire l'état réel du paquet est exact, alors que rechercher des fichiers datastream par chemin pourrait être trompé par du contenu copié manuellement.
describe package('scap-security-guide') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q scap-security-guide. Sortie attendue : un nom de paquet versionné tel que scap-security-guide-0.1.x-…. Le contenu se trouve sous /usr/share/xml/scap/ssg/content/.
Inspecter et investiguer
L'installation est enregistrée par DNF/RPM : consultez dnf history ou /var/log/dnf.rpm.log (filtrez avec grep scap-security-guide). Confirmez la présence avec rpm -q scap-security-guide.
Remédiation
Le plan de durcissement de Pavois installe le paquet scap-security-guide (ressource package, action install). Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | scap-security-guide |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer du contenu de référence présente un faible risque : cela ajoute de la documentation et des datastreams SCAP mais ne modifie aucune configuration active. Cela tire toutefois des dépendances et consomme un peu d'espace disque. Installer le paquet ne durcit pas le système en soi, un opérateur doit encore lancer une analyse/remédiation avec ce contenu.