← Toutes les règles
SOCLE-CLD-PKG-042// Packagesmoyenneétat d’inventaire

Supprimer le paquet serveur Kerberos

Garantit que le paquet KDC Kerberos krb5-server n'est pas installé sur les hôtes qui ne sont pas des KDC dédiés.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

krb5-server fournit le centre de distribution de clés Kerberos (KDC) et le serveur d'administration. Les paquets inutiles ne devraient pas être installés, afin de réduire la surface d'attaque du système. Bien que ce logiciel soit essentiel sur un KDC dédié, il n'est pas nécessaire sur les postes de travail, stations ou serveurs applicatifs classiques, où il n'ajouterait qu'un service privilégié exposé sur le réseau, susceptible d'être mal configuré ou exploité.

Ce que vérifie Pavois

Pavois interroge la base de paquets via InSpec package('krb5-server') (rpm -q krb5-server) et vérifie qu'il n'est pas installé. Lire la base RPM vivante fait autorité, elle reflète exactement ce qui est sur le disque, indépendamment du fait que le service krb5kdc soit en cours d'exécution ou masqué.

describe package('krb5-server') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q krb5-server. La sortie attendue est package krb5-server is not installed. Une ligne de version comme krb5-server-1.18.x-... signifie que la règle échoue.

Inspecter et investiguer

Confirmez la suppression via dnf history ou rpm -q --last krb5-server. Si le KDC a tourné auparavant, journalctl -u krb5kdc et /var/log/krb5kdc.log contiennent son activité ; /var/log/dnf.rpm.log consigne la transaction de désinstallation.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package nommée krb5-server avec l'action remove ; pavois harden apply exécute l'équivalent de dnf remove krb5-server pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namekrb5-server
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Retirer krb5-server supprime le KDC et le serveur d'administration. Précaution : n'appliquez jamais cette règle sur un hôte qui sert réellement de KDC Kerberos, cela casserait l'authentification de tout le royaume, verrouillant tous les clients qui en dépendent. Vérifiez d'abord le rôle (systemctl is-enabled krb5kdc kadmin, inspectez /var/kerberos/krb5kdc/). Retirer le paquet serveur n'enlève pas les outils client krb5-workstation, les clients Kerberos continuent donc de fonctionner.

Sources & références