← Toutes les règles
SOCLE-CLD-PKG-055// Packagesfaibleétat d’inventaire

Désinstaller le paquet mcstrans

Supprime le paquet mcstrans (démon de traduction d'étiquettes SELinux), inutile sur la quasi-totalité des systèmes.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le paquet mcstrans fournit le démon mcstransd, qui traduit les étiquettes de sensibilité MCS/MLS de SELinux en forme lisible. Il n'est utile que sur les systèmes utilisant réellement la sécurité multi-niveaux/multi-catégories, ce qui est rare. Comme il s'exécute en démon dont peu d'environnements ont besoin, le supprimer réduit la quantité de code potentiellement vulnérable et non surveillé sur l'hôte et diminue la surface d'attaque.

Ce que vérifie Pavois

Pavois interroge la base de paquets via la ressource InSpec package('mcstrans') et vérifie should_not be_installed, en s'appuyant sur dpkg/rpm. C'est l'état effectif : le seul test fiable de la présence du code mcstransd est l'inventaire de paquets lui-même, et non l'état d'un processus en cours (qui peut être arrêté tout en restant installé et redémarrable).

describe package('mcstrans') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

RHEL : rpm -q mcstrans doit afficher package mcstrans is not installed. Debian/Ubuntu : dpkg -s mcstrans doit indiquer not installed. Vérifiez l'absence de démon avec systemctl status mcstransd (attendu : not-found/inactif).

Inspecter et investiguer

La suppression est tracée dans /var/log/dpkg.log (Debian/Ubuntu) ou dnf history (RHEL). Toute activité antérieure de mcstransd aurait figuré dans journalctl -u mcstransd ; après suppression, cette unité ne doit plus exister.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour mcstrans avec l'action remove ; pavois harden apply le désinstalle via le gestionnaire de paquets natif (apt/dnf). Supprimer le paquet désactive aussi mcstransd. Cela n'affecte pas l'application de SELinux elle-même, seulement la traduction lisible optionnelle des étiquettes MCS/MLS.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namemcstrans
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer mcstrans est sans danger sur les systèmes standard : l'application de SELinux n'est pas affectée et seule la traduction cosmétique des étiquettes de sensibilité est perdue. Précautions : si vous exploitez un véritable déploiement MLS/MCS où les administrateurs lisent des étiquettes traduites (par ex. via des flux chcat), conservez le paquet, car les étiquettes brutes deviennent plus difficiles à interpréter. Sur Debian/Ubuntu, le paquet est généralement absent, donc la règle est souvent déjà satisfaite.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS1.3.1.7directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références