Désinstaller le paquet squid
Garantit que le paquet de proxy HTTP squid n'est pas installé sur les hôtes qui ne sont pas des serveurs mandataires dédiés.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
squid est un serveur mandataire (proxy) HTTP de cache et de relais. S'il n'est pas nécessaire de disposer d'un logiciel de proxy, le supprimer protège contre son activation. Un proxy laissé en fonctionnement peut être détourné en relais ouvert pour le trafic sortant, servir à franchir des frontières réseau, ou être exploité via ses propres CVE, autant d'expositions inutiles sur un hôte qui n'est pas un proxy assumé.
Ce que vérifie Pavois
Pavois vérifie l'absence de squid via la ressource package de CINC/InSpec sur la base de données de paquets effective (dpkg/rpm). Si squid est installé, il peut ouvrir un écouteur (généralement TCP/3128) quel que soit l'état des fichiers de configuration ; le contrôle au niveau paquet est donc le signal faisant autorité.
describe package('squid') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s squid (Debian/Ubuntu) ou rpm -q squid (RHEL/Alma/Fedora) ; un hôte conforme indique non installé. Confirmez l'absence d'écouteur proxy avec ss -tlnp | grep ':3128' (aucune sortie).
Inspecter et investiguer
- Les événements de suppression apparaissent dans
/var/log/dpkg.log(Debian) ou/var/log/dnf.log(RHEL). - Après suppression,
systemctl status squidindique not-found et TCP/3128 n'est plus en écoute (ss -tlnp).
Remédiation
Le plan de durcissement déclare une ressource package pour squid avec l'action remove ; pavois harden apply le désinstalle via le gestionnaire de paquets natif (apt/dnf). L'écouteur du proxy disparaît.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | squid |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
N'appliquez pas cette règle sur un hôte proxy/passerelle assumé, supprimer squid coupe tout client qui route son trafic web ou récupère du contenu en cache à travers lui, ce qui peut priver d'accès Internet un sous-réseau entier. Vérifiez le rôle de l'hôte et ses clients actuels (ss -tnp sur :3128) avant d'appliquer. Les données de cache sous /var/spool/squid sont conservées par une suppression (un purge les supprimerait).
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.17, 2.1.18 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.