S'assurer que le client LDAP n'est pas installé
Garantit que le paquet client OpenLDAP ldap-utils n'est pas installé sur les hôtes qui ne sont pas clients LDAP.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
ldap-utils fournit les commandes client OpenLDAP (ldapsearch, ldapadd, ldapmodify…). Si le système n'a pas besoin d'agir comme client LDAP, le logiciel devrait être retiré afin de réduire la surface d'attaque potentielle et de priver un attaquant d'outils tout prêts pour interroger ou altérer un service d'annuaire.
Ce que vérifie Pavois
Pavois interroge la base de paquets via InSpec package('ldap-utils') (dpkg -s ldap-utils) et vérifie qu'il n'est pas installé. L'état du paquet fait autorité, il indique exactement si les binaires client sont présents, indépendamment d'un éventuel /etc/ldap/ldap.conf résiduel.
describe package('ldap-utils') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s ldap-utils. La sortie attendue est package 'ldap-utils' is not installed. Une ligne de version installée signifie que la règle échoue.
Inspecter et investiguer
Confirmez la suppression via apt list --installed | grep ldap-utils (doit être vide) ou /var/log/apt/history.log, qui consigne la transaction de suppression. Ce sont des outils client en ligne de commande, il n'y a donc pas de journal de service.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée ldap-utils avec l'action remove ; pavois harden apply exécute l'équivalent de apt-get remove ldap-utils pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | ldap-utils |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer ldap-utils ne supprime que les outils de requête en ligne de commande ; cela n'affecte pas l'authentification LDAP, gérée par libnss-ldap/sssd. Précaution : si des administrateurs ou des scripts utilisent ldapsearch/ldapmodify pour gérer un annuaire depuis cet hôte, retirer le paquet cassera ces traitements. Vérifiez qu'aucune automatisation ne dépend de ces binaires avant d'appliquer.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.2.5, 2.2.2 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.