Désinstaller le paquet bind
Garantit que le paquet serveur DNS BIND n'est pas installé, sauf si l'hôte est destiné à être un serveur DNS.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
BIND (named) est un serveur DNS complet qui écoute sur le réseau et possède un long historique de vulnérabilités à haute sévérité. Si l'hôte n'est pas destiné à servir le DNS, la présence du paquet ajoute un service inutile, potentiellement exposé à internet, qu'un attaquant pourrait démarrer ou exploiter. Le supprimer applique le principe de moindre fonctionnalité (CIS 2.1.4/2.1.5, NIST CM-7).
Ce que vérifie Pavois
Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si bind est installé et l'attend absent. Vérifier l'état effectif des paquets fait autorité, que le service named soit actuellement arrêté ou masqué.
describe package('bind9') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q bind (famille RHEL) ou dpkg -s bind9 (Debian/Ubuntu, où le paquet se nomme bind9), attendu : non installé. Vérifiez que rien n'écoute sur le port 53 avec ss -lntup | grep ':53' (attendu : pas de named).
Inspecter et investiguer
rpm -q bind/dpkg -l bind9confirment la suppression.- Tant qu'il est installé, le serveur DNS journalise dans
journalctl -u named(RHEL) oujournalctl -u named/bind9(Debian) et sa socket d'écoute est visible avecss -lntup(port 53).
Remédiation
Le plan de durcissement de Pavois supprime le paquet bind (ressource package, action remove) avec pavois harden apply, arrêtant et désactivant le service named au passage.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | bind9 |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer BIND casse l'hôte en tant que serveur DNS, n'appliquez pas ceci sur un serveur DNS faisant autorité ou en cache. Avant d'appliquer, vérifiez que l'hôte ne sert pas le DNS à d'autres systèmes (contrôlez ss sur le port 53 et les configurations des résolveurs en aval). Notez que ce contrôle vise le serveur DNS ; il n'affecte pas le résolveur propre du système (systemd-resolved/resolv.conf).
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.4, 2.1.5 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.