Désinstaller le paquet krb5-workstation
Garantit que le paquet client Kerberos krb5-workstation n'est pas installé sur les hôtes qui n'utilisent pas l'authentification Kerberos.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Kerberos est un système d'authentification réseau. Le paquet krb5-workstation contient les programmes client Kerberos de base (kinit, klist, kdestroy, kpasswd). Les anciennes versions reposaient sur des chiffrements faibles (par ex. DES simple) et le paquet est inutile sur les systèmes qui ne s'authentifient pas auprès d'un royaume Kerberos ; le retirer réduit la surface d'attaque et supprime un outillage de gestion d'identifiants qu'un attaquant pourrait détourner.
Ce que vérifie Pavois
Pavois interroge la base de paquets via InSpec package('krb5-workstation') (rpm -q krb5-workstation) et vérifie qu'il n'est pas installé. La base RPM vivante fait autorité : elle indique exactement quels binaires client (kinit, klist…) sont présents, indépendamment d'un éventuel /etc/krb5.conf résiduel.
describe package('krb5-workstation') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q krb5-workstation. La sortie attendue est package krb5-workstation is not installed. Une ligne de version comme krb5-workstation-1.18.x-... signifie que la règle échoue.
Inspecter et investiguer
Confirmez la suppression via dnf history ou rpm -q --last krb5-workstation. /var/log/dnf.rpm.log consigne la transaction de désinstallation. Il n'y a pas de journal de service dédié, puisqu'il s'agit d'outils client en ligne de commande.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée krb5-workstation avec l'action remove ; pavois harden apply exécute l'équivalent de dnf remove krb5-workstation pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | krb5-workstation |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer krb5-workstation supprime les outils client Kerberos. Précaution : n'appliquez pas la règle sur des hôtes qui authentifient des utilisateurs ou services auprès d'un royaume Kerberos/Active Directory (par ex. via sssd, NFS en sec=krb5, ou SSH GSSAPI), la retirer casserait les connexions Kerberos et l'obtention de tickets, risquant de verrouiller des utilisateurs. Vérifiez /etc/krb5.conf, realm list et la configuration SSSD avant d'appliquer.