Supprimer le paquet tnftp
Garantit que le paquet client FTP tnftp n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
tnftp est un client FTP amélioré. Le FTP standard transmet identifiants et données en clair et est largement obsolète. Sauf besoin réel de FTP standard (par ex. pour des téléchargements anonymes), supprimer le client retire un canal de transfert non sécurisé et réduit la surface d'attaque potentielle.
Ce que vérifie Pavois
Pavois vérifie que le paquet tnftp est absent de la base de paquets. La présence du binaire client constitue l'exposition pertinente (les utilisateurs pourraient ouvrir des sessions FTP en clair), donc interroger directement le gestionnaire de paquets est le signal qui fait autorité.
describe package('tnftp') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s tnftp : attendez package 'tnftp' is not installed.
Inspecter et investiguer
La suppression est enregistrée dans grep tnftp /var/log/dpkg.log.
Remédiation
Le plan de durcissement de Pavois déclare la ressource package tnftp avec l'action remove ; ainsi pavois harden apply désinstalle le client via apt.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | tnftp |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer le client tnftp présente un faible risque sur la plupart des serveurs. Précaution : si un script ou une tâche de miroir récupère des fichiers depuis un serveur FTP via tnftp/ftp, faites-le migrer vers un transfert chiffré/authentifié (SFTP/SCP/HTTPS) avant de supprimer le paquet, sinon ces tâches échoueront.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.2.6 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.