Désinstaller le paquet nis
Garantit que le paquet hérité nis (Network Information Service) n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
NIS est l'historique service SUN de gestion centralisée des comptes, aujourd'hui remplacé par LDAP et SSSD. Il transmet les identifiants et les cartes de comptes en clair, n'authentifie pas le transport et ne peut pas appliquer de contrôles d'accès modernes (ACL, politiques de mots de passe). Un client ou serveur NIS actif élargit fortement la surface d'attaque et peut divulguer les cartes passwd/shadow à quiconque sur le réseau. Supprimer le paquet élimine totalement ce risque.
Ce que vérifie Pavois
Pavois interroge le gestionnaire de paquets pour savoir si nis est installé via la ressource InSpec package (équivalent à dpkg-query -W nis). Interroger directement l'état des paquets installés reflète ce qui est réellement présent sur le système, plutôt que de se fier à un fichier de configuration ou à un nom de service supposé qui pourrait ne pas correspondre.
describe package('nis') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg-query -W -f='${Status}\n' nis. La sortie attendue est dpkg-query: no packages found matching nis (ou un statut ne contenant pas install ok installed).
Inspecter et investiguer
dpkg-query -W nis, confirme que le paquet est absent.journalctl -u ypbind/journalctl -u nis, doit indiquer aucune unité de ce type, prouvant que le client/serveur NIS ne tourne pas.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour nis avec l'action remove et l'applique avec pavois harden apply, ce qui exécute apt-get remove nis en arrière-plan. Aucune réinstallation ni redémarrage de service n'est nécessaire.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | nis |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer nis est sans danger sur les systèmes qui s'authentifient localement ou via LDAP/SSSD. Précaution : si des comptes sont encore servis par NIS, sa suppression cassera la connexion et la résolution de noms pour ces utilisateurs, migrez d'abord vers LDAP/SSSD et vérifiez l'accès administrateur local (un compte root ou sudo dans /etc/passwd) avant d'appliquer, pour éviter tout verrouillage.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.2.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.