Supprimer le paquet serveur Kerberos
Garantit que le paquet KDC Kerberos krb5-server n'est pas installé sur les hôtes qui ne sont pas des KDC dédiés.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
krb5-server fournit le centre de distribution de clés Kerberos (KDC) et le serveur d'administration. Les paquets inutiles ne devraient pas être installés, afin de réduire la surface d'attaque du système. Bien que ce logiciel soit essentiel sur un KDC dédié, il n'est pas nécessaire sur les postes de travail, stations ou serveurs applicatifs classiques, où il n'ajouterait qu'un service privilégié exposé sur le réseau, susceptible d'être mal configuré ou exploité.
Ce que vérifie Pavois
Pavois interroge la base de paquets via InSpec package('krb5-server') (rpm -q krb5-server) et vérifie qu'il n'est pas installé. Lire la base RPM vivante fait autorité, elle reflète exactement ce qui est sur le disque, indépendamment du fait que le service krb5kdc soit en cours d'exécution ou masqué.
describe package('krb5-server') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q krb5-server. La sortie attendue est package krb5-server is not installed. Une ligne de version comme krb5-server-1.18.x-... signifie que la règle échoue.
Inspecter et investiguer
Confirmez la suppression via dnf history ou rpm -q --last krb5-server. Si le KDC a tourné auparavant, journalctl -u krb5kdc et /var/log/krb5kdc.log contiennent son activité ; /var/log/dnf.rpm.log consigne la transaction de désinstallation.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée krb5-server avec l'action remove ; pavois harden apply exécute l'équivalent de dnf remove krb5-server pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | krb5-server |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer krb5-server supprime le KDC et le serveur d'administration. Précaution : n'appliquez jamais cette règle sur un hôte qui sert réellement de KDC Kerberos, cela casserait l'authentification de tout le royaume, verrouillant tous les clients qui en dépendent. Vérifiez d'abord le rôle (systemctl is-enabled krb5kdc kadmin, inspectez /var/kerberos/krb5kdc/). Retirer le paquet serveur n'enlève pas les outils client krb5-workstation, les clients Kerberos continuent donc de fonctionner.