Désinstaller le paquet net-snmp (snmpd)
Garantit que le paquet snmpd (agent Net-SNMP) n'est pas installé, sauf si la supervision SNMP est un besoin explicite et durci.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
snmpd est l'agent Net-SNMP qui expose, sur le réseau, un inventaire détaillé de l'hôte et des métriques. S'il n'est pas nécessaire d'exécuter un serveur SNMP, supprimer le paquet protège contre son activation. SNMP, surtout en v1/v2c avec des communautés par défaut comme public, divulgue des informations système à quiconque sur le réseau et a longtemps été une cible de reconnaissance et d'abus d'amplification.
Ce que vérifie Pavois
Pavois vérifie l'absence de snmpd via la ressource package de CINC/InSpec, en lisant l'état effectif dans dpkg. C'est ce qui compte en pratique : si le paquet est présent, l'agent peut écouter sur UDP/161 et répondre aux requêtes, un fait qu'un contrôle de fichier de configuration pourrait manquer si le démon est activé par un drop-in.
describe package('snmpd') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s snmpd ; un hôte conforme renvoie package 'snmpd' is not installed. Confirmez aussi qu'aucun service ne répond en SNMP avec ss -ulnp | grep ':161' (aucune sortie).
Inspecter et investiguer
- La suppression est enregistrée dans
/var/log/dpkg.loget/var/log/apt/history.log. - Après suppression,
systemctl status snmpdindique not-found et UDP/161 n'est plus en écoute (ss -ulnp).
Remédiation
Le plan de durcissement déclare une ressource package pour snmpd avec l'action remove ; pavois harden apply le désinstalle via apt. L'agent SNMP cesse aussitôt de répondre.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | snmpd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Si une plateforme de supervision (Zabbix, LibreNMS, Nagios, NMS réseau) interroge cet hôte en SNMP, supprimer snmpd cassera ces métriques et tableaux de bord. Vérifiez d'abord que l'hôte n'est pas une cible supervisée. Si SNMP est réellement requis, ne le supprimez pas, durcissez-le (SNMPv3 avec auth/priv, restriction au sous-réseau d'administration) plutôt que d'exécuter du v1/v2c.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.15, 2.2.4 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 2.2.4 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.