← Toutes les règles
SOCLE-CLD-PKG-060// Packagesfaibleétat d’inventaire

Désinstaller le paquet nfs-utils

Supprime le paquet nfs-utils (démon serveur NFS et outils comme showmount) lorsque NFS n'est pas nécessaire.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Sur les systèmes de la famille RHEL, nfs-utils fournit le démon serveur NFS du noyau et des outils associés, dont showmount. showmount interroge le démon de montage d'un hôte distant pour énumérer ses exports NFS et les clients connectés, utile à un attaquant pour la reconnaissance. NFS dépend aussi de la pile RPC, qui expose des services en écoute supplémentaires au passé vulnérable. Si le système n'exporte pas de partages NFS et n'agit pas comme serveur NFS, supprimer le paquet réduit la surface d'attaque distante.

Ce que vérifie Pavois

Pavois interroge la base de paquets via la ressource InSpec package('nfs-utils') et vérifie should_not be_installed, en s'appuyant sur rpm/dnf. L'inventaire effectif est le signal fiable : un /etc/exports vide ou un nfs-server arrêté ne prouve pas la disparition du code NFS, car les démons peuvent être réactivés tant que le paquet reste installé. Sur la famille RHEL, nfs-utils couvre serveur et de nombreux utilitaires client : c'est donc le contrôle de paquet NFS canonique.

describe package('nfs-utils') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q nfs-utils ; attendu : package nfs-utils is not installed. Confirmez l'absence de service NFS avec systemctl status nfs-server (attendu : not-found) et qu'aucun service n'écoute via ss -lntup | grep :2049.

Inspecter et investiguer

La suppression est tracée dans dnf history / rpm -q --last nfs-utils. L'activité antérieure du serveur NFS et des montages apparaît dans journalctl -u nfs-server et journalctl -u rpc-mountd. Après suppression, ces unités ne doivent plus exister.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour nfs-utils avec l'action remove ; pavois harden apply le désinstalle via dnf, ce qui arrête aussi le serveur NFS et les démons RPC associés. Comme nfs-utils fournit aussi l'outillage client sur RHEL, sa suppression désactive également la capacité de l'hôte à monter des partages NFS, vérifiez que cela est acceptable.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namenfs-utils
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer nfs-utils désactive à la fois le service et le montage NFS sur cet hôte ; les serveurs perdent leurs exports et les clients la capacité de monter des partages NFS. Précautions : avant d'appliquer, vérifiez exportfs -v, /etc/exports et les montages actifs avec findmnt -t nfs,nfs4. Si l'hôte sert ou consomme du NFS (par ex. données applicatives partagées, répertoires home), ne le supprimez pas. Sur les hôtes sans rôle NFS, la suppression est sans danger et réduit l'exposition RPC/NFS.

Sources & références