Désinstaller le paquet tuned
Garantit que le paquet d'ajustement dynamique tuned n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
tuned fournit un démon qui ajuste dynamiquement les réglages système en surveillant périodiquement plusieurs composants et en les basculant vers des profils de plus ou moins grande économie d'énergie. Sur un serveur durci ce démon est rarement nécessaire : c'est un service permanent supplémentaire disposant d'un accès privilégié aux paramètres du noyau (sysctl, gouverneur CPU, ordonnanceurs disque), ce qui élargit la surface d'attaque et peut écraser silencieusement des paramètres noyau ayant un rôle de sécurité. Si tuned ne fait pas partie de votre référentiel de performance, retirer le paquet supprime le démon et le risque de son activation accidentelle ou malveillante.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si tuned est présent via la ressource InSpec package('tuned') (qui s'appuie sur rpm -q tuned). Interroger la base de paquets plutôt que de deviner à partir des processus en cours est ce qui garantit que le démon ne pourra pas être relancé plus tard : tant que le paquet est absent, l'unité tuned.service n'existe plus.
describe package('tuned') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q tuned. Sortie attendue : package tuned is not installed. Vous pouvez aussi confirmer la disparition de l'unité avec systemctl status tuned qui renvoie Unit tuned.service could not be found.
Inspecter et investiguer
- État du paquet :
rpm -q tunedet l'historique des transactions dansdnf history(/var/log/dnf.rpm.log). - Activité passée du démon (avant suppression) :
journalctl -u tuned.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour tuned avec l'action remove, donc pavois harden apply désinstalle le paquet (dnf remove tuned). Aucun redémarrage de service n'est requis, retirer le paquet supprime aussi l'unité. Si vous dépendez d'un profil tuned précis pour la performance, n'appliquez pas cette règle.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | tuned |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Si tuned reste installé, un démon privilégié inutile continue de tourner et peut écraser des réglages noyau/CPU/disque, y compris des valeurs sysctl ayant un rôle de sécurité, et constitue une surface exploitable. Avant d'appliquer : vérifiez qu'aucun SLA de performance ne dépend d'un profil tuned (consultez tuned-adm active) ; sur des hôtes de virtualisation ou des charges sensibles à la latence un profil tuned peut être volontaire. La suppression n'impacte ni le réseau ni la connexion, donc il n'y a aucun risque de verrouillage, mais les caractéristiques d'énergie/performance peuvent revenir aux valeurs par défaut du noyau.