Désinstaller le paquet talk-server (talkd)
Garantit que le paquet talkd (talk-server) n'est pas installé, supprimant le démon de messagerie talk hérité en clair.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
talkd est le serveur du service de messagerie en temps réel hérité talk. Le logiciel talk présente un risque de sécurité car il utilise des protocoles non chiffrés, transmettant tout le trafic en clair sur le réseau. Supprimer le paquet talk-server réduit le risque d'activation accidentelle (ou intentionnelle) des services talk et élimine un démon à l'écoute obsolète qui n'a pas sa place sur un hôte durci moderne.
Ce que vérifie Pavois
Pavois vérifie l'absence de talkd via la ressource package de CINC/InSpec sur la base de données de paquets effective (dpkg). Si le paquet est présent, le démon talk (généralement lancé via inetd sur UDP/518) peut être activé quel que soit l'état des fichiers de configuration d'inetd ; le contrôle de paquet est donc le signal faisant autorité.
describe package('talkd') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s talkd ; un hôte conforme renvoie package 'talkd' is not installed. Confirmez qu'aucun service ne répond en talk avec ss -ulnp | grep ':518' (aucune sortie).
Inspecter et investiguer
- Les événements de suppression apparaissent dans
/var/log/dpkg.loget/var/log/apt/history.log. - Après suppression,
systemctl status talkd(ou l'entrée inetd) indique not-found et UDP/518 n'est plus en écoute (ss -ulnp).
Remédiation
Le plan de durcissement déclare une ressource package pour talkd avec l'action remove ; pavois harden apply le désinstalle via apt. Le démon talk ne peut plus être démarré.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | talkd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
L'impact est négligeable : talk est un protocole obsolète sans usage moderne légitime, sa suppression ne casse donc rien en pratique. La seule réserve est si un flux interactif hérité dépend encore de talk, dans ce cas, migrez vers une alternative chiffrée (SSH/write sur un canal de confiance, messagerie moderne) plutôt que de conserver un démon en clair. Aucun risque de redémarrage ni de blocage.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R62 | direct | 2.0 | haute |
| CIS | 2.2.4 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 2.2.4 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.