← Toutes les règles
SOCLE-CLD-PKG-096// Packagesmoyenneétat d’inventaire

Désinstaller le paquet squid

Garantit que le paquet de proxy HTTP squid n'est pas installé sur les hôtes qui ne sont pas des serveurs mandataires dédiés.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

squid est un serveur mandataire (proxy) HTTP de cache et de relais. S'il n'est pas nécessaire de disposer d'un logiciel de proxy, le supprimer protège contre son activation. Un proxy laissé en fonctionnement peut être détourné en relais ouvert pour le trafic sortant, servir à franchir des frontières réseau, ou être exploité via ses propres CVE, autant d'expositions inutiles sur un hôte qui n'est pas un proxy assumé.

Ce que vérifie Pavois

Pavois vérifie l'absence de squid via la ressource package de CINC/InSpec sur la base de données de paquets effective (dpkg/rpm). Si squid est installé, il peut ouvrir un écouteur (généralement TCP/3128) quel que soit l'état des fichiers de configuration ; le contrôle au niveau paquet est donc le signal faisant autorité.

describe package('squid') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s squid (Debian/Ubuntu) ou rpm -q squid (RHEL/Alma/Fedora) ; un hôte conforme indique non installé. Confirmez l'absence d'écouteur proxy avec ss -tlnp | grep ':3128' (aucune sortie).

Inspecter et investiguer

  • Les événements de suppression apparaissent dans /var/log/dpkg.log (Debian) ou /var/log/dnf.log (RHEL).
  • Après suppression, systemctl status squid indique not-found et TCP/3128 n'est plus en écoute (ss -tlnp).

Remédiation

Le plan de durcissement déclare une ressource package pour squid avec l'action remove ; pavois harden apply le désinstalle via le gestionnaire de paquets natif (apt/dnf). L'écouteur du proxy disparaît.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namesquid
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

N'appliquez pas cette règle sur un hôte proxy/passerelle assumé, supprimer squid coupe tout client qui route son trafic web ou récupère du contenu en cache à travers lui, ce qui peut priver d'accès Internet un sous-réseau entier. Vérifiez le rôle de l'hôte et ses clients actuels (ss -tnp sur :3128) avant d'appliquer. Les données de cache sous /var/spool/squid sont conservées par une suppression (un purge les supprimerait).

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.17, 2.1.18directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références