Installer le paquet usbguard
Garantit que le cadriciel d'autorisation de périphériques USB usbguard est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
usbguard est un cadriciel qui protège contre les périphériques USB malveillants en mettant en œuvre une liste d'autorisation / d'interdiction basée sur les attributs des périphériques USB. Sans lui, tout périphérique USB branché sur l'hôte est accepté par le noyau, ce qui rend possibles des attaques telles que l'injection HID malveillante (BadUSB / Rubber Ducky), l'exfiltration de données via stockage de masse, ou des cartes réseau pirates qui détournent le trafic. Installer usbguard fournit un point d'application de politique afin que seuls les périphériques explicitement autorisés soient acceptés.
Ce que vérifie Pavois
Pavois vérifie la présence via la ressource InSpec package('usbguard') (qui s'appuie sur rpm -q usbguard). C'est une vérification de prérequis : le paquet doit exister avant qu'une politique puisse être chargée. Notez qu'installer usbguard seul n'est pas protecteur tant qu'un jeu de règles n'est pas généré (usbguard generate-policy) et que le service n'est pas activé, Pavois considère le paquet comme la condition de base.
describe package('usbguard') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q usbguard. Sortie attendue : un nom de paquet versionné tel que usbguard-1.0.0-.... Pour confirmer que l'application est active, vérifiez aussi que systemctl is-active usbguard renvoie active et que usbguard list-rules affiche votre politique.
Inspecter et investiguer
- État du paquet :
rpm -q usbguard, transactions dans/var/log/dnf.rpm.log. - Décisions d'autorisation de périphériques et événements de politique :
journalctl -u usbguard(les périphériques autorisés/bloqués y sont journalisés).
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour usbguard avec l'action install, donc pavois harden apply l'installe (dnf install usbguard). Le plan installe uniquement le paquet ; vous devez encore générer une politique initiale avec usbguard generate-policy et activer le service pour que les périphériques légitimes continuent de fonctionner.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | usbguard |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans usbguard l'hôte accepte tout périphérique USB, ce qui l'expose aux attaques de type BadUSB et aux périphériques de stockage/réseau non autorisés. Avant d'activer l'application (précaution contre le verrouillage) : générez la politique pendant que les périphériques nécessaires (clavier, souris, KVM, lecteurs de cartes à puce) sont connectés, sinon activer le service peut bloquer vos propres périphériques de saisie, sur un serveur distant c'est sans conséquence (l'USB de saisie est inutile en SSH), mais sur une machine gérée par console cela peut verrouiller l'administration locale. Installer le seul paquet, comme le fait cette règle, est sans impact.