Installer le paquet screen
Garantit que le paquet screen (multiplexeur de terminal avec verrouillage de session) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le verrouillage de session après expiration est une mesure temporaire prise lorsqu'un utilisateur s'éloigne d'un terminal sans se déconnecter. Plutôt que de compter sur l'utilisateur pour verrouiller la session manuellement, le système doit pouvoir détecter une session inactive et la verrouiller. Le paquet screen fournit un multiplexeur de terminal prenant en charge un verrouillage automatique de session, satisfaisant l'exigence d'une capacité de verrouillage de session inactive (NIST 3.1.10).
Ce que vérifie Pavois
Pavois interroge la base RPM avec describe package('screen') et vérifie qu'il should be_installed, en lisant l'état d'installation réel plutôt qu'en devinant à partir d'un chemin de binaire.
describe package('screen') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q screen. Sortie attendue : un nom de paquet versionné tel que screen-4.x-…. Vous pouvez aussi vérifier que command -v screen renvoie /usr/bin/screen.
Inspecter et investiguer
L'installation est enregistrée par DNF/RPM : consultez dnf history ou /var/log/dnf.rpm.log (filtrez avec grep screen). Confirmez la présence avec rpm -q screen.
Remédiation
Le plan de durcissement de Pavois installe le paquet screen (ressource package, action install). Appliquez-le avec pavois harden apply. Notez qu'installer screen fournit la capacité ; les administrateurs configurent encore le verrouillage (par ex. lockscreen / un mot de passe dans ~/.screenrc).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | screen |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer screen présente un faible risque : cela ajoute un outil en espace utilisateur et ne modifie aucun service actif. Cela tire un petit ensemble de dépendances. À lui seul, le paquet n'impose pas de verrouillage, les opérateurs doivent configurer le comportement de verrouillage de session pour satisfaire pleinement le contrôle. Certains sites préfèrent tmux ; si un multiplexeur avec verrouillage de session est déjà en place, cette exigence peut être satisfaite autrement.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | 3.1.10 | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.