Supprimer le paquet ftp
Supprime le client ftp non sécurisé en clair afin que les identifiants et fichiers ne soient jamais transférés sans chiffrement.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le client ftp transmet les données et les identifiants en clair, sans aucune protection de confidentialité ni d'intégrité. Quiconque observe le réseau peut capturer noms d'utilisateurs, mots de passe et fichiers transférés. À moins qu'un flux FTP soit réellement nécessaire, supprimer le client réduit la surface d'attaque et empêche les utilisateurs d'employer par inadvertance un protocole non sécurisé ; il faut utiliser sftp/scp à la place.
Ce que vérifie Pavois
Pavois demande au gestionnaire de paquets via package('ftp') si le client est installé, ce qui donne l'état effectif du système plutôt que d'analyser des scripts ou fichiers de configuration mentionnant ftp. Seule la base de paquets indique de manière fiable si le binaire est réellement présent et exécutable.
describe package('ftp') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Sur Debian/Ubuntu, exécutez dpkg -s ftp (attendu : package 'ftp' is not installed) ; sur la famille RHEL, exécutez rpm -q ftp (attendu : package ftp is not installed). L'un ou l'autre résultat confirme que la règle passe.
Inspecter et investiguer
Vérifiez la suppression avec dpkg -s ftp ou rpm -q ftp. Les actions du gestionnaire de paquets sont enregistrées dans /var/log/dpkg.log (Debian/Ubuntu) ou /var/log/dnf.log / dnf history (famille RHEL).
Remédiation
Le plan de durcissement de Pavois supprime le paquet ftp (ressource package, action remove) lorsque vous lancez pavois harden apply. Aucun service n'est arrêté car ftp est un client ; seul le binaire est désinstallé.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | ftp |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Impact si on le laisse installé : les transferts en clair peuvent divulguer identifiants et données. Précaution avant suppression : vérifiez qu'aucun script, tâche cron ou traitement par lots n'invoque la commande ftp ; migrez-les d'abord vers sftp/curl/lftp sur TLS. La suppression du client est à faible risque et n'affecte pas un paquet serveur FTP exécuté volontairement.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.2.4, 2.2.6, 2.2.1 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 2.2.4 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.