Supprimer le paquet autofs
Garantit que le paquet d'automontage autofs n'est pas installé, supprimant le montage de systèmes de fichiers à la demande sauf besoin explicite.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Avec l'automontage activé, toute personne disposant d'un accès physique peut connecter une clé USB ou un disque et voir son contenu monté automatiquement dans le système de fichiers, même sans droit de le monter elle-même, un vecteur de diffusion de malware et d'exfiltration de données. Supprimer autofs réduit la surface d'attaque sur les systèmes qui n'ont pas besoin d'automontages réseau ou de média amovibles (CIS 2.1.1).
Ce que vérifie Pavois
Pavois interroge dpkg (via la ressource InSpec package) pour savoir si autofs est installé et l'attend absent. Vérifier l'état effectif des paquets fait autorité, il détecte l'automonteur quels que soient les fichiers d'unité ou de config résiduels.
describe package('autofs') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s autofs, attendu package 'autofs' is not installed. Vérifiez éventuellement qu'aucun service d'automontage n'est actif avec systemctl is-active autofs (attendu inactive/introuvable).
Inspecter et investiguer
dpkg -l autofsconfirme la suppression.- L'activité de montage/démontage (et tout événement d'automontage résiduel) apparaît dans
journalctl -u autofstant qu'il est installé, et les montages courants sont visibles avecfindmnt.
Remédiation
Le plan de durcissement de Pavois supprime le paquet autofs (ressource package, action remove) avec pavois harden apply, ce qui arrête et désactive aussi l'automonteur.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | autofs |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer autofs casse tout flux reposant sur des montages à la demande, typiquement les répertoires personnels NFS, les partages réseau automontés ou l'automontage de média amovibles dans les configs kiosque/labo. Avant d'appliquer, vérifiez qu'aucune carte /etc/auto.master n'est utilisée (findmnt pour les montages autofs) et que les utilisateurs ne dépendent pas de homes automontés, sous peine de répertoires inaccessibles après suppression.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.