← Toutes les règles
SOCLE-CLD-PKG-062// Packagesfaibleétat d’inventaire

Désinstaller le paquet nis

Garantit que le paquet hérité nis (Network Information Service) n'est pas installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

NIS est l'historique service SUN de gestion centralisée des comptes, aujourd'hui remplacé par LDAP et SSSD. Il transmet les identifiants et les cartes de comptes en clair, n'authentifie pas le transport et ne peut pas appliquer de contrôles d'accès modernes (ACL, politiques de mots de passe). Un client ou serveur NIS actif élargit fortement la surface d'attaque et peut divulguer les cartes passwd/shadow à quiconque sur le réseau. Supprimer le paquet élimine totalement ce risque.

Ce que vérifie Pavois

Pavois interroge le gestionnaire de paquets pour savoir si nis est installé via la ressource InSpec package (équivalent à dpkg-query -W nis). Interroger directement l'état des paquets installés reflète ce qui est réellement présent sur le système, plutôt que de se fier à un fichier de configuration ou à un nom de service supposé qui pourrait ne pas correspondre.

describe package('nis') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg-query -W -f='${Status}\n' nis. La sortie attendue est dpkg-query: no packages found matching nis (ou un statut ne contenant pas install ok installed).

Inspecter et investiguer

  • dpkg-query -W nis, confirme que le paquet est absent.
  • journalctl -u ypbind / journalctl -u nis, doit indiquer aucune unité de ce type, prouvant que le client/serveur NIS ne tourne pas.

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour nis avec l'action remove et l'applique avec pavois harden apply, ce qui exécute apt-get remove nis en arrière-plan. Aucune réinstallation ni redémarrage de service n'est nécessaire.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namenis
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer nis est sans danger sur les systèmes qui s'authentifient localement ou via LDAP/SSSD. Précaution : si des comptes sont encore servis par NIS, sa suppression cassera la connexion et la résolution de noms pour ces utilisateurs, migrez d'abord vers LDAP/SSSD et vérifiez l'accès administrateur local (un compte root ou sudo dans /etc/passwd) avant d'appliquer, pour éviter tout verrouillage.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.2.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références