← Toutes les règles
SOCLE-CLD-PKG-094// Packagesfaibleétat d’inventaire

Désinstaller le paquet openldap-servers (slapd)

Garantit que le paquet slapd (serveur OpenLDAP) n'est pas installé sur les hôtes qui ne sont pas des serveurs d'annuaire dédiés.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

slapd est le serveur d'annuaire autonome OpenLDAP. Les paquets inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. Bien que ce logiciel soit clairement essentiel sur un serveur d'annuaire LDAP dédié, il n'est pas nécessaire sur un poste de travail, un serveur applicatif ou une appliance classique, où un démon LDAP à l'écoute n'ajouterait que de l'exposition et une charge de correctifs.

Ce que vérifie Pavois

Pavois utilise la ressource package de CINC/InSpec pour lire l'état d'installation effectif dans la base de données des paquets (dpkg/apt) et vérifie que slapd est absent. C'est la source faisant autorité : si slapd est installé, un démon LDAP peut être démarré et écouter le réseau, quel que soit le contenu des fichiers de configuration.

describe package('slapd') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s slapd ; un hôte conforme renvoie package 'slapd' is not installed and no information is available. Vous pouvez aussi confirmer qu'aucun service n'écoute sur les ports LDAP avec ss -tlnp | grep -E ':389|:636' (aucune sortie).

Inspecter et investiguer

  • Les événements de suppression apparaissent dans /var/log/dpkg.log et /var/log/apt/history.log.
  • Après suppression, systemctl status slapd indique not-found et les ports 389/636 ne sont plus en écoute (ss -tlnp).

Remédiation

Le plan de durcissement définit une ressource package pour slapd avec l'action remove ; pavois harden apply le désinstalle via apt. Le service OpenLDAP cesse d'écouter et ne peut être réactivé tant que le paquet n'est pas réinstallé.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameslapd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

N'appliquez pas cette règle sur un hôte qui sert réellement du LDAP, supprimer slapd interrompt les services d'authentification/d'annuaire pour tous les clients qui s'y connectent, ce qui peut provoquer une panne de connexion à l'échelle du site. Vérifiez d'abord le rôle de la machine (ss -tlnp, présence de clients LDAP actifs). La base OpenLDAP locale sous /var/lib/ldap est conservée par une simple suppression (un purge la supprimerait), de sorte qu'une réinstallation peut restaurer l'annuaire si besoin.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.7directper OS, see the benchmark tablehaute
NISTCM-7(a), CM-7(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références