← Toutes les règles
SOCLE-CLD-PKG-095// Packagesmoyenneétat d’inventaire

Désinstaller le paquet net-snmp (snmpd)

Garantit que le paquet snmpd (agent Net-SNMP) n'est pas installé, sauf si la supervision SNMP est un besoin explicite et durci.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

snmpd est l'agent Net-SNMP qui expose, sur le réseau, un inventaire détaillé de l'hôte et des métriques. S'il n'est pas nécessaire d'exécuter un serveur SNMP, supprimer le paquet protège contre son activation. SNMP, surtout en v1/v2c avec des communautés par défaut comme public, divulgue des informations système à quiconque sur le réseau et a longtemps été une cible de reconnaissance et d'abus d'amplification.

Ce que vérifie Pavois

Pavois vérifie l'absence de snmpd via la ressource package de CINC/InSpec, en lisant l'état effectif dans dpkg. C'est ce qui compte en pratique : si le paquet est présent, l'agent peut écouter sur UDP/161 et répondre aux requêtes, un fait qu'un contrôle de fichier de configuration pourrait manquer si le démon est activé par un drop-in.

describe package('snmpd') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s snmpd ; un hôte conforme renvoie package 'snmpd' is not installed. Confirmez aussi qu'aucun service ne répond en SNMP avec ss -ulnp | grep ':161' (aucune sortie).

Inspecter et investiguer

  • La suppression est enregistrée dans /var/log/dpkg.log et /var/log/apt/history.log.
  • Après suppression, systemctl status snmpd indique not-found et UDP/161 n'est plus en écoute (ss -ulnp).

Remédiation

Le plan de durcissement déclare une ressource package pour snmpd avec l'action remove ; pavois harden apply le désinstalle via apt. L'agent SNMP cesse aussitôt de répondre.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namesnmpd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Si une plateforme de supervision (Zabbix, LibreNMS, Nagios, NMS réseau) interroge cet hôte en SNMP, supprimer snmpd cassera ces métriques et tableaux de bord. Vérifiez d'abord que l'hôte n'est pas une cible supervisée. Si SNMP est réellement requis, ne le supprimez pas, durcissez-le (SNMPv3 avec auth/priv, restriction au sous-réseau d'administration) plutôt que d'exécuter du v1/v2c.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.15, 2.2.4directper OS, see the benchmark tablehaute
PCI DSS2.2.4support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références