Supprimer les clients telnet
Supprime le client inetutils-telnet en clair afin que les utilisateurs ne puissent pas se connecter via le protocole telnet non sécurisé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
inetutils-telnet est le client telnet. Le protocole telnet est non sécurisé et non chiffré : l'utiliser comme moyen de transmission peut permettre à un observateur non autorisé de voler des identifiants et de lire ou modifier les données de session. Comme ssh fournit une session chiffrée et authentifiée et est livré par défaut, le client telnet est inutile et le supprimer empêche les utilisateurs de se connecter par inadvertance via un protocole non sécurisé.
Ce que vérifie Pavois
Pavois interroge package('inetutils-telnet') dans la base de paquets pour rapporter l'état d'installation effectif, si la commande telnet est réellement présente et exécutable, plutôt que de deviner depuis l'historique du shell ou des alias. Le gestionnaire de paquets est la source faisant autorité.
describe package('inetutils-telnet') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s inetutils-telnet. La règle passe lorsqu'il indique package 'inetutils-telnet' is not installed.
Inspecter et investiguer
Confirmez la suppression avec dpkg -s inetutils-telnet. S'agissant d'un client, il n'y a pas de journal de service ; la suppression du paquet est enregistrée dans /var/log/dpkg.log.
Remédiation
Le plan de durcissement de Pavois supprime le paquet inetutils-telnet (ressource package, action remove) lorsque vous lancez pavois harden apply. Seul le binaire client est désinstallé.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | inetutils-telnet |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Impact de la mauvaise configuration : conserver le client permet aux utilisateurs de se connecter en clair via telnet, au risque d'un vol d'identifiants. Précaution avant suppression : la commande telnet sert parfois d'outil improvisé de test de port TCP (telnet hote port) ; migrez ces vérifications vers nc/ncat ou ssh au préalable. La suppression est à faible risque et n'affecte aucun logiciel serveur.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.2.4 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.