← Toutes les règles
SOCLE-CLD-PKG-017// Packagesfaibleétat d’inventaire

Désinstaller le paquet bind

Garantit que le paquet serveur DNS BIND n'est pas installé, sauf si l'hôte est destiné à être un serveur DNS.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

BIND (named) est un serveur DNS complet qui écoute sur le réseau et possède un long historique de vulnérabilités à haute sévérité. Si l'hôte n'est pas destiné à servir le DNS, la présence du paquet ajoute un service inutile, potentiellement exposé à internet, qu'un attaquant pourrait démarrer ou exploiter. Le supprimer applique le principe de moindre fonctionnalité (CIS 2.1.4/2.1.5, NIST CM-7).

Ce que vérifie Pavois

Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si bind est installé et l'attend absent. Vérifier l'état effectif des paquets fait autorité, que le service named soit actuellement arrêté ou masqué.

describe package('bind9') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q bind (famille RHEL) ou dpkg -s bind9 (Debian/Ubuntu, où le paquet se nomme bind9), attendu : non installé. Vérifiez que rien n'écoute sur le port 53 avec ss -lntup | grep ':53' (attendu : pas de named).

Inspecter et investiguer

  • rpm -q bind / dpkg -l bind9 confirment la suppression.
  • Tant qu'il est installé, le serveur DNS journalise dans journalctl -u named (RHEL) ou journalctl -u named / bind9 (Debian) et sa socket d'écoute est visible avec ss -lntup (port 53).

Remédiation

Le plan de durcissement de Pavois supprime le paquet bind (ressource package, action remove) avec pavois harden apply, arrêtant et désactivant le service named au passage.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namebind9
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer BIND casse l'hôte en tant que serveur DNS, n'appliquez pas ceci sur un serveur DNS faisant autorité ou en cache. Avant d'appliquer, vérifiez que l'hôte ne sert pas le DNS à d'autres systèmes (contrôlez ss sur le port 53 et les configurations des résolveurs en aval). Notez que ce contrôle vise le serveur DNS ; il n'affecte pas le résolveur propre du système (systemd-resolved/resolv.conf).

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.4, 2.1.5directper OS, see the benchmark tablehaute
NISTCM-6(a), CM-7(a), CM-7(b)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références