Désinstaller le paquet httpd
Supprime le serveur web Apache httpd sur les hôtes non destinés à servir du contenu web.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
httpd est le serveur web Apache. Un serveur web en écoute sur un hôte qui n'est pas destiné à servir du contenu web est un service exposé au réseau inutile : il ouvre des ports, embarque une base de code volumineuse sujette aux vulnérabilités et peut être démarré par accident. S'il n'est pas nécessaire de rendre disponible un logiciel de serveur web, le supprimer protège contre son activation et réduit la surface d'attaque, conformément au principe de fonctionnalité minimale (CIS / NIST CM-7).
Ce que vérifie Pavois
Pavois interroge package('httpd') dans la base de paquets pour rapporter l'état d'installation effectif. C'est préférable à vérifier si le service tourne actuellement : un httpd installé mais arrêté peut être démarré par une action ou une dépendance ultérieure, donc c'est la présence du paquet, et non son état momentané, qui compte.
describe package('apache2') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Sur la famille RHEL, exécutez rpm -q httpd ; sur Debian/Ubuntu le paquet équivalent est apache2, exécutez donc dpkg -s apache2. La règle passe lorsque le résultat est package ... is not installed.
Inspecter et investiguer
Confirmez la suppression avec rpm -q httpd / dpkg -s apache2. S'il est présent, l'activité du serveur web figure dans journalctl -u httpd / journalctl -u apache2 et les journaux d'accès/erreurs sous /var/log/httpd/ ou /var/log/apache2/ ; la suppression est enregistrée dans /var/log/dnf.log ou /var/log/dpkg.log.
Remédiation
Le plan de durcissement de Pavois supprime le paquet httpd (ressource package, action remove) lorsque vous lancez pavois harden apply. La suppression du paquet arrête et désinstalle le serveur web.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | apache2 |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Ne pas appliquer sur un hôte dont le rôle est de servir du contenu web, supprimer httpd/apache2 mettra hors service tous les sites hébergés et peut retirer des modules dépendants. Précaution : vérifiez qu'aucune application, proxy inverse ou hôte virtuel ne dépend d'Apache avant la suppression ; si un serveur web est réellement nécessaire, conservez-le et durcissez plutôt sa configuration. Sur les hôtes non web, la suppression est sûre et recommandée.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.18, 2.1.19 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.