Désinstaller le serveur telnet
Garantit que le paquet telnetd (serveur telnet) n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
telnetd fournit un service de connexion distante en clair : les identifiants et chaque frappe transitent sans chiffrement ni protection d'intégrité, si bien qu'un observateur réseau peut capturer les mots de passe et détourner les sessions. Tout besoin de shell distant est couvert par SSH ; supprimer le serveur telnet élimine un vecteur d'attaque à haut risque.
Ce que vérifie Pavois
Pavois vérifie que le paquet telnetd est absent de la base de paquets. Un binaire serveur présent peut être (re)démarré pour exposer un port de connexion en clair, donc la requête de paquet est le signal qui fait autorité, indépendamment de l'état d'une unité inetd/systemd.
describe package('telnetd') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s telnetd : attendez package 'telnetd' is not installed. Éventuellement, confirmez qu'aucun service n'écoute sur le port 23 avec ss -lntp | grep ':23' (aucune sortie).
Inspecter et investiguer
La suppression est enregistrée dans grep telnetd /var/log/dpkg.log. Les connexions telnet passées, si le service a tourné, apparaissent dans /var/log/auth.log.
Remédiation
Le plan de durcissement de Pavois déclare la ressource package telnetd avec l'action remove ; ainsi pavois harden apply la désinstalle via apt.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | telnetd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Conserver telnetd installé expose au vol d'identifiants et au détournement de session sur le réseau. Précaution avant application : assurez-vous que l'accès SSH fonctionne et qu'aucune automatisation ne se connecte en telnet (port 23) ; sinon vous pourriez perdre l'accès distant à un hôte administré via telnet. Une fois SSH vérifié, la suppression est sûre.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | CM-7(a), CM-7(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-22-215035, UBTU-24-100030 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.