Désinstaller le paquet net-snmp
Supprime le paquet net-snmp (l'agent SNMP snmpd) lorsque aucun serveur SNMP n'est requis.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le paquet net-snmp fournit l'agent SNMP snmpd. SNMP, surtout en v1/v2c avec chaînes de communauté, expose des informations système détaillées sur le réseau et constitue une cible fréquente : des chaînes de communauté faibles ou par défaut permettent à un attaquant d'énumérer et parfois de reconfigurer l'hôte. Si aucun serveur SNMP n'est nécessaire, supprimer le paquet protège contre son activation et retire un service réseau en écoute de la surface d'attaque.
Ce que vérifie Pavois
Pavois interroge la base de paquets via la ressource InSpec package('net-snmp') et vérifie should_not be_installed, en s'appuyant sur dpkg/rpm. Lire l'inventaire effectif est plus fiable que de vérifier si snmpd écoute actuellement : un service arrêté peut rester installé et être réactivé, et un /etc/snmp/snmpd.conf résiduel ne prouve pas la disparition du démon. L'état du paquet est la vérité de terrain.
describe package('snmpd') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
RHEL : rpm -q net-snmp doit afficher package net-snmp is not installed. Debian/Ubuntu : dpkg -s snmpd doit indiquer not installed. Vérifiez qu'aucun service n'écoute sur le port SNMP avec ss -lunp | grep :161 (aucune sortie attendue).
Inspecter et investiguer
La suppression est journalisée dans /var/log/dpkg.log (Debian/Ubuntu) ou dnf history (RHEL). L'activité antérieure de l'agent SNMP et les échecs d'authentification apparaissent dans journalctl -u snmpd et /var/log/snmpd.log si la journalisation était configurée. Après suppression, aucune unité snmpd ne doit subsister.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour net-snmp avec l'action remove ; pavois harden apply le désinstalle via le gestionnaire de paquets natif (apt/dnf), ce qui retire aussi le service snmpd. Note : sur Debian/Ubuntu le démon SNMP est fourni par le paquet snmpd, ajustez le nom si votre distribution le package séparément.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | snmpd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Si un système de supervision (Zabbix, Nagios, LibreNMS, sondage réseau) dépend de l'agent SNMP de cet hôte, supprimer net-snmp cassera cette supervision. Précautions : avant d'appliquer, confirmez qu'aucun NMS n'interroge cet hôte en SNMP. Si la supervision SNMP est réellement nécessaire, ne le supprimez pas, désactivez plutôt v1/v2c, configurez SNMPv3 avec authentification et chiffrement, et restreignez l'écoute aux adresses d'administration. La suppression n'a aucun impact sur les hôtes n'ayant jamais utilisé SNMP.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.15, 2.2.4, 2.1.14 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 2.2.4 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.