← Toutes les règles
SOCLE-CLD-PKG-044// Packagesfaibleétat d’inventaire

S'assurer que le client LDAP n'est pas installé

Garantit que le paquet client OpenLDAP ldap-utils n'est pas installé sur les hôtes qui ne sont pas clients LDAP.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

ldap-utils fournit les commandes client OpenLDAP (ldapsearch, ldapadd, ldapmodify…). Si le système n'a pas besoin d'agir comme client LDAP, le logiciel devrait être retiré afin de réduire la surface d'attaque potentielle et de priver un attaquant d'outils tout prêts pour interroger ou altérer un service d'annuaire.

Ce que vérifie Pavois

Pavois interroge la base de paquets via InSpec package('ldap-utils') (dpkg -s ldap-utils) et vérifie qu'il n'est pas installé. L'état du paquet fait autorité, il indique exactement si les binaires client sont présents, indépendamment d'un éventuel /etc/ldap/ldap.conf résiduel.

describe package('ldap-utils') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s ldap-utils. La sortie attendue est package 'ldap-utils' is not installed. Une ligne de version installée signifie que la règle échoue.

Inspecter et investiguer

Confirmez la suppression via apt list --installed | grep ldap-utils (doit être vide) ou /var/log/apt/history.log, qui consigne la transaction de suppression. Ce sont des outils client en ligne de commande, il n'y a donc pas de journal de service.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package nommée ldap-utils avec l'action remove ; pavois harden apply exécute l'équivalent de apt-get remove ldap-utils pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameldap-utils
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Retirer ldap-utils ne supprime que les outils de requête en ligne de commande ; cela n'affecte pas l'authentification LDAP, gérée par libnss-ldap/sssd. Précaution : si des administrateurs ou des scripts utilisent ldapsearch/ldapmodify pour gérer un annuaire depuis cet hôte, retirer le paquet cassera ces traitements. Vérifiez qu'aucune automatisation ne dépend de ces binaires avant d'appliquer.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.2.5, 2.2.2directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références