← Toutes les règles
SOCLE-CLD-PKG-041// Packagesmoyenneétat d’inventaire

Désinstaller le paquet kea

Garantit que le paquet serveur DHCP ISC kea n'est pas installé, sauf si l'hôte est un serveur DHCP voulu.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraUbuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

kea est le serveur DHCP de l'ISC. Un serveur DHCP distribue des adresses IP et des paramètres réseau aux clients ; s'il tourne là où il n'est pas nécessaire, il peut perturber le réseau (baux pirates ou conflictuels) et expose un démon en écoute réseau à une exploitation. Retirer le paquet, plutôt que simplement arrêter le service, garantit qu'il ne pourra pas être facilement ou accidentellement réactivé et réduit la surface d'attaque.

Ce que vérifie Pavois

Pavois interroge la base de paquets via InSpec package('kea') (dpkg -s kea / rpm -q kea) et vérifie qu'il n'est pas installé. Contrôler l'état du paquet est plus fiable que de vérifier qu'un service est arrêté : une unité kea-dhcp4 arrêtée peut être réactivée à tout moment, alors qu'un paquet absent ne peut servir aucun DHCP.

describe package('kea') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Sur Debian, exécutez dpkg -s kea ; la sortie attendue est package 'kea' is not installed. Sur Fedora, exécutez rpm -q kea ; la sortie attendue est package kea is not installed. Toute chaîne de version installée signifie que la règle échoue.

Inspecter et investiguer

Utilisez l'historique du gestionnaire de paquets pour confirmer la suppression : apt list --installed | grep kea (doit être vide) ou dnf history. Si kea tournait, journalctl -u kea-dhcp4-server montre l'activité passée des baux ; /var/log/apt/history.log consigne la transaction de suppression sur Debian.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package nommée kea avec l'action remove ; pavois harden apply exécute l'équivalent de apt-get remove kea (ou dnf remove kea) pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namekea
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Retirer kea arrête et supprime le serveur DHCP. Précaution : n'appliquez la règle que sur des hôtes qui ne doivent pas fournir de DHCP. Si cette machine distribue réellement des baux à un réseau local, la désinstaller coupera l'attribution d'adresses à tous les clients qui en dépendent, ils perdront la connectivité à l'expiration de leurs baux. Vérifiez d'abord le rôle (systemctl is-enabled kea-dhcp4-server, inspectez /etc/kea/) et migrez le service avant de le retirer.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R62direct2.0haute
CIS2.1.4directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références