Supprimer le groupe de paquets X Windows
Garantit que le composant partagé du serveur X xorg-x11-server-common n'est pas installé sur les hôtes sans interface graphique des familles RHEL/Debian.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les paquets de service inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. Le système X Window (xorg-x11-server-common est le composant partagé du serveur X) a une longue histoire de vulnérabilités de sécurité et n'est pas nécessaire sur un serveur sans interface graphique. Sauf si la connexion graphique est spécifiquement approuvée et documentée, le serveur X ne doit pas être présent.
Ce que vérifie Pavois
Pavois interroge la base de paquets via la ressource InSpec package('xorg-x11-server-common') (rpm -q / dpkg -s). Cibler le composant partagé du serveur X est fiable car c'est une dépendance de toute la pile graphique : s'il est absent, aucun serveur X ne peut démarrer quels que soient les métapaquets de bureau jadis installés.
describe package('xserver-xorg-core') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Sur famille RHEL : rpm -q xorg-x11-server-common → package xorg-x11-server-common is not installed. (Sur Debian/Ubuntu le paquet cœur équivalent est xserver-xorg-core, voir la règle associée.)
Inspecter et investiguer
- État du paquet :
rpm -q xorg-x11-server-common/dpkg -s xorg-x11-server-common; suppression dans/var/log/dnf.rpm.logou/var/log/dpkg.log. - État de la cible graphique :
systemctl get-default(devrait êtremulti-user.target, pasgraphical.target).
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour xorg-x11-server-common avec l'action remove, donc pavois harden apply le désinstalle (dnf remove xorg-x11-server-common). Comme c'est une dépendance de base, le retirer entraîne avec lui le reste de la pile graphique X.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | xserver-xorg-core |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer le composant du serveur X désinstalle l'environnement graphique : toute session de bureau locale, le transfert X11 ou les applications graphiques de cet hôte cesseront de fonctionner. Avant d'appliquer : confirmez que la machine est destinée à fonctionner sans interface et qu'aucun administrateur ne dépend d'une interface graphique locale/distante, vérifiez systemctl get-default et si des utilisateurs lancent des applications via transfert X11. Sur un serveur c'est le durcissement souhaité ; sur un poste de travail c'est destructeur. Il n'y a aucun risque de verrouillage SSH (X n'a rien à voir avec la connexion SSH), mais basculez la cible par défaut sur multi-user.target pour éviter les délais au démarrage.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.20 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.