Désinstaller le paquet nfs-utils
Supprime le paquet nfs-utils (démon serveur NFS et outils comme showmount) lorsque NFS n'est pas nécessaire.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Sur les systèmes de la famille RHEL, nfs-utils fournit le démon serveur NFS du noyau et des outils associés, dont showmount. showmount interroge le démon de montage d'un hôte distant pour énumérer ses exports NFS et les clients connectés, utile à un attaquant pour la reconnaissance. NFS dépend aussi de la pile RPC, qui expose des services en écoute supplémentaires au passé vulnérable. Si le système n'exporte pas de partages NFS et n'agit pas comme serveur NFS, supprimer le paquet réduit la surface d'attaque distante.
Ce que vérifie Pavois
Pavois interroge la base de paquets via la ressource InSpec package('nfs-utils') et vérifie should_not be_installed, en s'appuyant sur rpm/dnf. L'inventaire effectif est le signal fiable : un /etc/exports vide ou un nfs-server arrêté ne prouve pas la disparition du code NFS, car les démons peuvent être réactivés tant que le paquet reste installé. Sur la famille RHEL, nfs-utils couvre serveur et de nombreux utilitaires client : c'est donc le contrôle de paquet NFS canonique.
describe package('nfs-utils') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q nfs-utils ; attendu : package nfs-utils is not installed. Confirmez l'absence de service NFS avec systemctl status nfs-server (attendu : not-found) et qu'aucun service n'écoute via ss -lntup | grep :2049.
Inspecter et investiguer
La suppression est tracée dans dnf history / rpm -q --last nfs-utils. L'activité antérieure du serveur NFS et des montages apparaît dans journalctl -u nfs-server et journalctl -u rpc-mountd. Après suppression, ces unités ne doivent plus exister.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour nfs-utils avec l'action remove ; pavois harden apply le désinstalle via dnf, ce qui arrête aussi le serveur NFS et les démons RPC associés. Comme nfs-utils fournit aussi l'outillage client sur RHEL, sa suppression désactive également la capacité de l'hôte à monter des partages NFS, vérifiez que cela est acceptable.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | nfs-utils |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer nfs-utils désactive à la fois le service et le montage NFS sur cet hôte ; les serveurs perdent leurs exports et les clients la capacité de monter des partages NFS. Précautions : avant d'appliquer, vérifiez exportfs -v, /etc/exports et les montages actifs avec findmnt -t nfs,nfs4. Si l'hôte sert ou consomme du NFS (par ex. données applicatives partagées, répertoires home), ne le supprimez pas. Sur les hôtes sans rôle NFS, la suppression est sans danger et réduit l'exposition RPC/NFS.