Installer le paquet tmux
Garantit que le paquet tmux est installé afin de pouvoir imposer un verrouillage de session de terminal.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Un verrouillage de session par expiration protège un terminal laissé sans surveillance lorsqu'un utilisateur s'absente sans se déconnecter. Plutôt que de compter sur le verrouillage manuel par les utilisateurs, le système doit détecter une session inactive et la verrouiller. Le paquet tmux fournit le mécanisme permettant de mettre en place et configurer un tel verrouillage de session de terminal ; il doit donc être présent.
Ce que vérifie Pavois
Pavois vérifie que le paquet tmux est présent dans la base de paquets. C'est un contrôle prérequis : la politique de verrouillage (délai d'inactivité) dépend de l'existence du binaire, donc la requête de paquet est le signal qui fait autorité quant à la disponibilité de la capacité.
describe package('tmux') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q tmux : attendez une ligne de version telle que tmux-<version>.el8 (et non package tmux is not installed).
Inspecter et investiguer
L'installation est enregistrée par le gestionnaire de paquets : dnf history ou rpm -q --last tmux. Le fait que le verrouillage soit réellement câblé est distinct (par ex. l'auto-démarrage tmux dans /etc/profile.d et les réglages de verrouillage par inactivité).
Remédiation
Le plan de durcissement de Pavois déclare la ressource package tmux avec l'action install ; ainsi pavois harden apply l'installe via dnf. À noter : ceci fournit seulement l'outil ; la configuration du verrouillage de session par inactivité relève des contrôles de politique de verrouillage associés.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | tmux |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer tmux ajoute un petit paquet éprouvé sans effet perturbant pour les services. Précaution : si un auto-démarrage tmux / verrouillage par inactivité est ensuite configuré globalement (par ex. via /etc/profile.d), testez-le d'abord dans un shell interactif, un auto-démarrage mal configuré peut perturber les connexions non interactives ou les commandes SSH automatisées. L'installation en elle-même est sûre.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | 3.1.10 | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.