Rapport d’exemple
Un vrai rapport Pavois sur une VM Debian 13 (données anonymisées). En bas : le rapport de campagne avant/après un durcissement complet, avec la matrice de transition.
Matrice de transition
Les 621 contrôles du corpus, rangés par état avant puis après. Le tableau est publié en entier : additionner un sous-ensemble ne redonne pas le total, et un lecteur qui vérifie a le droit de le vérifier.
| Avant | Après | Nombre | Signification |
|---|---|---|---|
| conforme | conforme | 277 | déjà conforme, et resté conforme |
| en échec | conforme | 243 | corrigés par le durcissement |
| non applicable | non applicable | 57 | non applicables à cet hôte, avant comme après |
| non applicable | conforme | 33 | devenus applicables, et conformes |
| absent du corpus | conforme | 4 | ajoutés au corpus entre les deux scans |
| en échec | en échec | 4 | non corrigés par le durcissement |
| en échec | non applicable | 1 | ont cessé de s’appliquer |
| conforme | absent du corpus | 1 | retirés du corpus |
| conforme | non applicable | 1 | ont cessé de s’appliquer |
| Total | 621 | contrôles du corpus | |
Comment les totaux se referment
Deux additions valent d’être écrites, parce que ce sont celles qu’un lecteur refait de tête et rate : les conformes d’après ne se déduisent pas des conformes d’avant.
conformes après = 277 + 243 + 33 + 4 = 557
(pass>pass, fail>pass, na>pass, absent>pass)
conformes avant = 277 + 1 + 1 = 279
(pass>pass, pass>absent, pass>na)Le terme qui manque à une vérification rapide est pass>pass : il vaut 277, pas 279, parce que deux contrôles conformes avant ont quitté l’ensemble des conformes (l’un est devenu non applicable, l’autre a été retiré du corpus).
Résultats clés
| Avant | Après (post-reboot) | |
|---|---|---|
| Note | E | B |
| Conformes | 279 / 527 | 557 / 561 |
Campagne : 243 corrigés, 33 devenus applicables et conformes, 4 encore en échec, 0 régression. Le durcissement a CONVERGÉ (re-scan, re-plan, ré-application jusqu’au point fixe) : un seul apply n’y suffit pas, il crée lui-même des écarts qu’il ne peut pas voir. Re-scan après un vrai reboot (boot_id changé avant/après) : les PASS y sont reboot-proven. Le tout est empaquetable et vérifiable via pavois bundle verify (SHA-256 du manifeste + checksums).
Rapport de scan
Ouvrir en plein écran ↗Rapport de campagne (avant / après)
Ouvrir en plein écran ↗Le rapport de campagne compare deux scans, avant et après un durcissement. Il affiche le delta de note et la matrice de transition : l’état de chaque contrôle avant puis après (corrigé, régression, devenu applicable, toujours en échec). On raisonne ainsi en transitions, pas en taux de réussite brut, car le périmètre applicable s’élargit quand la baseline installe des composants (auditd, AIDE...). Les régressions sont mises en avant : ce sont elles qu’un auditeur regarde en premier.