← Toutes les règles
SOCLE-CLD-PKG-043// Packagesmoyenneétat d’inventaire

Désinstaller le paquet krb5-workstation

Garantit que le paquet client Kerberos krb5-workstation n'est pas installé sur les hôtes qui n'utilisent pas l'authentification Kerberos.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Kerberos est un système d'authentification réseau. Le paquet krb5-workstation contient les programmes client Kerberos de base (kinit, klist, kdestroy, kpasswd). Les anciennes versions reposaient sur des chiffrements faibles (par ex. DES simple) et le paquet est inutile sur les systèmes qui ne s'authentifient pas auprès d'un royaume Kerberos ; le retirer réduit la surface d'attaque et supprime un outillage de gestion d'identifiants qu'un attaquant pourrait détourner.

Ce que vérifie Pavois

Pavois interroge la base de paquets via InSpec package('krb5-workstation') (rpm -q krb5-workstation) et vérifie qu'il n'est pas installé. La base RPM vivante fait autorité : elle indique exactement quels binaires client (kinit, klist…) sont présents, indépendamment d'un éventuel /etc/krb5.conf résiduel.

describe package('krb5-workstation') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q krb5-workstation. La sortie attendue est package krb5-workstation is not installed. Une ligne de version comme krb5-workstation-1.18.x-... signifie que la règle échoue.

Inspecter et investiguer

Confirmez la suppression via dnf history ou rpm -q --last krb5-workstation. /var/log/dnf.rpm.log consigne la transaction de désinstallation. Il n'y a pas de journal de service dédié, puisqu'il s'agit d'outils client en ligne de commande.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package nommée krb5-workstation avec l'action remove ; pavois harden apply exécute l'équivalent de dnf remove krb5-workstation pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namekrb5-workstation
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Retirer krb5-workstation supprime les outils client Kerberos. Précaution : n'appliquez pas la règle sur des hôtes qui authentifient des utilisateurs ou services auprès d'un royaume Kerberos/Active Directory (par ex. via sssd, NFS en sec=krb5, ou SSH GSSAPI), la retirer casserait les connexions Kerberos et l'obtention de tickets, risquant de verrouiller des utilisateurs. Vérifiez /etc/krb5.conf, realm list et la configuration SSSD avant d'appliquer.

Sources & références