← Toutes les règles
SOCLE-CLD-PKG-032// Packagesfaibleétat d’inventaire

Supprimer le paquet ftp

Supprime le client ftp non sécurisé en clair afin que les identifiants et fichiers ne soient jamais transférés sans chiffrement.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le client ftp transmet les données et les identifiants en clair, sans aucune protection de confidentialité ni d'intégrité. Quiconque observe le réseau peut capturer noms d'utilisateurs, mots de passe et fichiers transférés. À moins qu'un flux FTP soit réellement nécessaire, supprimer le client réduit la surface d'attaque et empêche les utilisateurs d'employer par inadvertance un protocole non sécurisé ; il faut utiliser sftp/scp à la place.

Ce que vérifie Pavois

Pavois demande au gestionnaire de paquets via package('ftp') si le client est installé, ce qui donne l'état effectif du système plutôt que d'analyser des scripts ou fichiers de configuration mentionnant ftp. Seule la base de paquets indique de manière fiable si le binaire est réellement présent et exécutable.

describe package('ftp') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Sur Debian/Ubuntu, exécutez dpkg -s ftp (attendu : package 'ftp' is not installed) ; sur la famille RHEL, exécutez rpm -q ftp (attendu : package ftp is not installed). L'un ou l'autre résultat confirme que la règle passe.

Inspecter et investiguer

Vérifiez la suppression avec dpkg -s ftp ou rpm -q ftp. Les actions du gestionnaire de paquets sont enregistrées dans /var/log/dpkg.log (Debian/Ubuntu) ou /var/log/dnf.log / dnf history (famille RHEL).

Remédiation

Le plan de durcissement de Pavois supprime le paquet ftp (ressource package, action remove) lorsque vous lancez pavois harden apply. Aucun service n'est arrêté car ftp est un client ; seul le binaire est désinstallé.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameftp
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Impact si on le laisse installé : les transferts en clair peuvent divulguer identifiants et données. Précaution avant suppression : vérifiez qu'aucun script, tâche cron ou traitement par lots n'invoque la commande ftp ; migrez-les d'abord vers sftp/curl/lftp sur TLS. La suppression du client est à faible risque et n'affecte pas un paquet serveur FTP exécuté volontairement.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.2.4, 2.2.6, 2.2.1directper OS, see the benchmark tablehaute
PCI DSS2.2.4support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références