← Toutes les règles
SOCLE-CLD-PKG-081// Packagesfaibleétat d’inventaire

Désinstaller le paquet rpcbind

Garantit que le paquet portmapper rpcbind n'est pas installé lorsqu'aucun service fondé sur RPC n'est nécessaire.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

rpcbind est le portmapper qui associe les numéros de programme ONC RPC à des ports réseau pour des services comme NFSv3 et NIS. Il écoute sur le port 111 TCP/UDP et a historiquement été détourné pour des attaques DDoS par amplification UDP et des fuites d'informations. Si le système ne fournit pas de services fondés sur RPC, supprimer rpcbind élimine un écouteur réseau inutile et réduit la surface d'attaque.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('rpcbind') et l'attend absent (should_not be_installed), résolu via dpkg-query. Confirmer que le paquet est retiré est plus solide que de vérifier une unité masquée ou une règle de pare-feu : un rpcbind présent mais arrêté peut être redémarré par une dépendance (par ex. l'installation d'un client NFS) et rouvrir le port 111.

describe package('rpcbind') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg-query -W -f='${Status}\n' rpcbind. Attendu : no packages found matching rpcbind (code de sortie non nul). Confirmez que rien n'écoute sur le port 111 avec ss -lntu | grep ':111' (ne doit rien renvoyer).

Inspecter et investiguer

La suppression du paquet est enregistrée dans /var/log/dpkg.log (grep rpcbind /var/log/dpkg.log). L'activité antérieure de rpcbind/portmapper et toute tentative de connexion bloquée vers le port 111 apparaissent dans /var/log/syslog et journalctl -u rpcbind.

Remédiation

Le plan de durcissement de Pavois supprime le paquet rpcbind via la ressource package (action: remove). Il s'applique avec pavois harden apply. La suppression ferme également l'écouteur du port 111 ouvert par rpcbind.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namerpcbind
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer rpcbind casse tout service dépendant du portmapper RPC, notamment NFSv3 (serveur et client) et NIS. - Avant de supprimer, confirmez que cet hôte n'est ni serveur/client NFSv3 ni participant NIS (NFSv4 n'a pas besoin de rpcbind). - Vérifiez les consommateurs actuels avec rpcinfo -p et ss -lntu | grep ':111' ; si NFSv3 est requis, ne supprimez pas le paquet et restreignez plutôt l'accès au port 111 par pare-feu.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.12directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références