Désinstaller le paquet rpcbind
Garantit que le paquet portmapper rpcbind n'est pas installé lorsqu'aucun service fondé sur RPC n'est nécessaire.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
rpcbind est le portmapper qui associe les numéros de programme ONC RPC à des ports réseau pour des services comme NFSv3 et NIS. Il écoute sur le port 111 TCP/UDP et a historiquement été détourné pour des attaques DDoS par amplification UDP et des fuites d'informations. Si le système ne fournit pas de services fondés sur RPC, supprimer rpcbind élimine un écouteur réseau inutile et réduit la surface d'attaque.
Ce que vérifie Pavois
Pavois vérifie l'état effectif du paquet avec package('rpcbind') et l'attend absent (should_not be_installed), résolu via dpkg-query. Confirmer que le paquet est retiré est plus solide que de vérifier une unité masquée ou une règle de pare-feu : un rpcbind présent mais arrêté peut être redémarré par une dépendance (par ex. l'installation d'un client NFS) et rouvrir le port 111.
describe package('rpcbind') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg-query -W -f='${Status}\n' rpcbind. Attendu : no packages found matching rpcbind (code de sortie non nul). Confirmez que rien n'écoute sur le port 111 avec ss -lntu | grep ':111' (ne doit rien renvoyer).
Inspecter et investiguer
La suppression du paquet est enregistrée dans /var/log/dpkg.log (grep rpcbind /var/log/dpkg.log). L'activité antérieure de rpcbind/portmapper et toute tentative de connexion bloquée vers le port 111 apparaissent dans /var/log/syslog et journalctl -u rpcbind.
Remédiation
Le plan de durcissement de Pavois supprime le paquet rpcbind via la ressource package (action: remove). Il s'applique avec pavois harden apply. La suppression ferme également l'écouteur du port 111 ouvert par rpcbind.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | rpcbind |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer rpcbind casse tout service dépendant du portmapper RPC, notamment NFSv3 (serveur et client) et NIS. - Avant de supprimer, confirmez que cet hôte n'est ni serveur/client NFSv3 ni participant NIS (NFSv4 n'a pas besoin de rpcbind). - Vérifiez les consommateurs actuels avec rpcinfo -p et ss -lntu | grep ':111' ; si NFSv3 est requis, ne supprimez pas le paquet et restreignez plutôt l'accès au port 111 par pare-feu.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.12 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.