Désinstaller le paquet openldap-servers (slapd)
Garantit que le paquet slapd (serveur OpenLDAP) n'est pas installé sur les hôtes qui ne sont pas des serveurs d'annuaire dédiés.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
slapd est le serveur d'annuaire autonome OpenLDAP. Les paquets inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. Bien que ce logiciel soit clairement essentiel sur un serveur d'annuaire LDAP dédié, il n'est pas nécessaire sur un poste de travail, un serveur applicatif ou une appliance classique, où un démon LDAP à l'écoute n'ajouterait que de l'exposition et une charge de correctifs.
Ce que vérifie Pavois
Pavois utilise la ressource package de CINC/InSpec pour lire l'état d'installation effectif dans la base de données des paquets (dpkg/apt) et vérifie que slapd est absent. C'est la source faisant autorité : si slapd est installé, un démon LDAP peut être démarré et écouter le réseau, quel que soit le contenu des fichiers de configuration.
describe package('slapd') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s slapd ; un hôte conforme renvoie package 'slapd' is not installed and no information is available. Vous pouvez aussi confirmer qu'aucun service n'écoute sur les ports LDAP avec ss -tlnp | grep -E ':389|:636' (aucune sortie).
Inspecter et investiguer
- Les événements de suppression apparaissent dans
/var/log/dpkg.loget/var/log/apt/history.log. - Après suppression,
systemctl status slapdindique not-found et les ports 389/636 ne sont plus en écoute (ss -tlnp).
Remédiation
Le plan de durcissement définit une ressource package pour slapd avec l'action remove ; pavois harden apply le désinstalle via apt. Le service OpenLDAP cesse d'écouter et ne peut être réactivé tant que le paquet n'est pas réinstallé.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | slapd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
N'appliquez pas cette règle sur un hôte qui sert réellement du LDAP, supprimer slapd interrompt les services d'authentification/d'annuaire pour tous les clients qui s'y connectent, ce qui peut provoquer une panne de connexion à l'échelle du site. Vérifiez d'abord le rôle de la machine (ss -tlnp, présence de clients LDAP actifs). La base OpenLDAP locale sous /var/lib/ldap est conservée par une simple suppression (un purge la supprimerait), de sorte qu'une réinstallation peut restaurer l'annuaire si besoin.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.7 | direct | per OS, see the benchmark table | haute |
| NIST | CM-7(a), CM-7(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.