Désinstaller le paquet gssproxy
Supprime le proxy d'identifiants GSS-API gssproxy sur les hôtes n'ayant pas besoin du support GSS de Kerberos/NFS.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
gssproxy est un proxy pour la gestion des identifiants GSS-API, utilisé principalement avec Kerberos et NFS. Kerberos repose sur des fonctions de dérivation de clés qui peuvent ne pas être compatibles avec des politiques de site plus strictes comme FIPS 140, et un démon de gestion d'identifiants inutilisé constitue une surface d'attaque supplémentaire. Sur les hôtes ne nécessitant pas le support GSS de Kerberos/NFS, le supprimer respecte le principe de fonctionnalité minimale et évite d'exécuter un service que personne ne gère.
Ce que vérifie Pavois
Pavois interroge package('gssproxy') dans la base de paquets pour rapporter l'état d'installation effectif. C'est plus fiable que de vérifier si l'unité gssproxy.service est activée, car le paquet, et son binaire, peut rester présent et déclenchable même lorsque le service est masqué.
describe package('gssproxy') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q gssproxy. La règle passe lorsqu'il affiche package gssproxy is not installed.
Inspecter et investiguer
Confirmez la suppression avec rpm -q gssproxy. S'il est encore présent, son activité figure dans journalctl -u gssproxy ; la suppression est enregistrée dans /var/log/dnf.log et dnf history.
Remédiation
Le plan de durcissement de Pavois supprime le paquet gssproxy (ressource package, action remove) lorsque vous lancez pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | gssproxy |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Précaution avant suppression : gssproxy est requis pour le NFS kerbérisé (par ex. nfs-utils avec sec=krb5) et certains services GSS-API. Vérifiez que l'hôte n'est pas client/serveur Kerberos et ne monte pas de NFS avec sécurité GSS avant de le supprimer, sinon les montages NFS ou les services authentifiés par Kerberos peuvent échouer. Sur les hôtes sans un tel rôle, la suppression est sûre et réduit la surface d'attaque.