← Toutes les règles
SOCLE-CLD-PKG-103// Packagescritiqueétat d’inventaire

Désinstaller le paquet talk-server (talkd)

Garantit que le paquet talkd (talk-server) n'est pas installé, supprimant le démon de messagerie talk hérité en clair.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

talkd est le serveur du service de messagerie en temps réel hérité talk. Le logiciel talk présente un risque de sécurité car il utilise des protocoles non chiffrés, transmettant tout le trafic en clair sur le réseau. Supprimer le paquet talk-server réduit le risque d'activation accidentelle (ou intentionnelle) des services talk et élimine un démon à l'écoute obsolète qui n'a pas sa place sur un hôte durci moderne.

Ce que vérifie Pavois

Pavois vérifie l'absence de talkd via la ressource package de CINC/InSpec sur la base de données de paquets effective (dpkg). Si le paquet est présent, le démon talk (généralement lancé via inetd sur UDP/518) peut être activé quel que soit l'état des fichiers de configuration d'inetd ; le contrôle de paquet est donc le signal faisant autorité.

describe package('talkd') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s talkd ; un hôte conforme renvoie package 'talkd' is not installed. Confirmez qu'aucun service ne répond en talk avec ss -ulnp | grep ':518' (aucune sortie).

Inspecter et investiguer

  • Les événements de suppression apparaissent dans /var/log/dpkg.log et /var/log/apt/history.log.
  • Après suppression, systemctl status talkd (ou l'entrée inetd) indique not-found et UDP/518 n'est plus en écoute (ss -ulnp).

Remédiation

Le plan de durcissement déclare une ressource package pour talkd avec l'action remove ; pavois harden apply le désinstalle via apt. Le démon talk ne peut plus être démarré.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nametalkd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

L'impact est négligeable : talk est un protocole obsolète sans usage moderne légitime, sa suppression ne casse donc rien en pratique. La seule réserve est si un flux interactif hérité dépend encore de talk, dans ce cas, migrez vers une alternative chiffrée (SSH/write sur un canal de confiance, messagerie moderne) plutôt que de conserver un démon en clair. Aucun risque de redémarrage ni de blocage.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R62direct2.0haute
CIS2.2.4directper OS, see the benchmark tablehaute
PCI DSS2.2.4support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références