Désinstaller le paquet iprutils
Garantit que le paquet de gestion SCSI IBM Power iprutils n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
iprutils fournit une suite d'utilitaires pour gérer et configurer les périphériques SCSI pris en charge par le pilote de stockage ipr des serveurs IBM Power. Sur les systèmes qui n'utilisent pas d'adaptateurs RAID IBM Power, ce paquet est inutile : il livre des binaires d'administration privilégiés (par ex. iprconfig) qui élargissent inutilement la surface d'attaque et offrent à un attaquant un outillage supplémentaire. Le retirer applique le principe de minimisation des logiciels installés.
Ce que vérifie Pavois
Pavois interroge directement le gestionnaire de paquets via la ressource InSpec package('iprutils') (rpm -q iprutils en coulisses) et vérifie qu'il n'est pas installé. Interroger la base de paquets vivante fait autorité : elle reflète ce qui est réellement présent sur le système en cours d'exécution, et non ce qu'un manifeste ou un fichier kickstart prétend devoir y être.
describe package('iprutils') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q iprutils. La sortie attendue est package iprutils is not installed. Une ligne comme iprutils-2.4.x-... signifie que le paquet est encore présent et que la règle échoue.
Inspecter et investiguer
La suppression du paquet est consignée par le gestionnaire de paquets : consultez dnf history (ou rpm -q --last iprutils) pour confirmer quand et par qui il a été désinstallé. /var/log/dnf.log et /var/log/dnf.rpm.log tracent également la transaction.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée iprutils avec l'action remove ; pavois harden apply exécute donc l'équivalent de dnf remove iprutils pour amener le système à l'état conforme. Si remediation était vide, il faudrait le retirer manuellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | iprutils |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Laisser iprutils installé maintient sur l'hôte un outillage de stockage privilégié inutilisé, ce qui élargit la surface d'attaque sans aucun bénéfice opérationnel. Précaution : avant de le retirer, vérifiez que le système n'utilise aucun adaptateur SCSI/RAID IBM Power ipr (lspci | grep -i raid, lsmod | grep ipr). Sur du matériel qui dépend de ces adaptateurs, retirer le paquet peut rendre la grappe ingérable, conservez-le et marquez cette règle comme non applicable.