← Toutes les règles
SOCLE-CLD-PKG-015// Packagesfaibleétat d’inventaire

Supprimer le paquet autofs

Garantit que le paquet d'automontage autofs n'est pas installé, supprimant le montage de systèmes de fichiers à la demande sauf besoin explicite.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Avec l'automontage activé, toute personne disposant d'un accès physique peut connecter une clé USB ou un disque et voir son contenu monté automatiquement dans le système de fichiers, même sans droit de le monter elle-même, un vecteur de diffusion de malware et d'exfiltration de données. Supprimer autofs réduit la surface d'attaque sur les systèmes qui n'ont pas besoin d'automontages réseau ou de média amovibles (CIS 2.1.1).

Ce que vérifie Pavois

Pavois interroge dpkg (via la ressource InSpec package) pour savoir si autofs est installé et l'attend absent. Vérifier l'état effectif des paquets fait autorité, il détecte l'automonteur quels que soient les fichiers d'unité ou de config résiduels.

describe package('autofs') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s autofs, attendu package 'autofs' is not installed. Vérifiez éventuellement qu'aucun service d'automontage n'est actif avec systemctl is-active autofs (attendu inactive/introuvable).

Inspecter et investiguer

  • dpkg -l autofs confirme la suppression.
  • L'activité de montage/démontage (et tout événement d'automontage résiduel) apparaît dans journalctl -u autofs tant qu'il est installé, et les montages courants sont visibles avec findmnt.

Remédiation

Le plan de durcissement de Pavois supprime le paquet autofs (ressource package, action remove) avec pavois harden apply, ce qui arrête et désactive aussi l'automonteur.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameautofs
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer autofs casse tout flux reposant sur des montages à la demande, typiquement les répertoires personnels NFS, les partages réseau automontés ou l'automontage de média amovibles dans les configs kiosque/labo. Avant d'appliquer, vérifiez qu'aucune carte /etc/auto.master n'est utilisée (findmnt pour les montages autofs) et que les utilisateurs ne dépendent pas de homes automontés, sous peine de répertoires inaccessibles après suppression.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références