← Toutes les règles
SOCLE-CLD-PKG-117// Packagesmoyenneétat d’inventaire

Supprimer le groupe de paquets X Windows

Garantit que le composant partagé du serveur X xorg-x11-server-common n'est pas installé sur les hôtes sans interface graphique des familles RHEL/Debian.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Les paquets de service inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. Le système X Window (xorg-x11-server-common est le composant partagé du serveur X) a une longue histoire de vulnérabilités de sécurité et n'est pas nécessaire sur un serveur sans interface graphique. Sauf si la connexion graphique est spécifiquement approuvée et documentée, le serveur X ne doit pas être présent.

Ce que vérifie Pavois

Pavois interroge la base de paquets via la ressource InSpec package('xorg-x11-server-common') (rpm -q / dpkg -s). Cibler le composant partagé du serveur X est fiable car c'est une dépendance de toute la pile graphique : s'il est absent, aucun serveur X ne peut démarrer quels que soient les métapaquets de bureau jadis installés.

describe package('xserver-xorg-core') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Sur famille RHEL : rpm -q xorg-x11-server-commonpackage xorg-x11-server-common is not installed. (Sur Debian/Ubuntu le paquet cœur équivalent est xserver-xorg-core, voir la règle associée.)

Inspecter et investiguer

  • État du paquet : rpm -q xorg-x11-server-common / dpkg -s xorg-x11-server-common ; suppression dans /var/log/dnf.rpm.log ou /var/log/dpkg.log.
  • État de la cible graphique : systemctl get-default (devrait être multi-user.target, pas graphical.target).

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour xorg-x11-server-common avec l'action remove, donc pavois harden apply le désinstalle (dnf remove xorg-x11-server-common). Comme c'est une dépendance de base, le retirer entraîne avec lui le reste de la pile graphique X.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namexserver-xorg-core
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Retirer le composant du serveur X désinstalle l'environnement graphique : toute session de bureau locale, le transfert X11 ou les applications graphiques de cet hôte cesseront de fonctionner. Avant d'appliquer : confirmez que la machine est destinée à fonctionner sans interface et qu'aucun administrateur ne dépend d'une interface graphique locale/distante, vérifiez systemctl get-default et si des utilisateurs lancent des applications via transfert X11. Sur un serveur c'est le durcissement souhaité ; sur un poste de travail c'est destructeur. Il n'y a aucun risque de verrouillage SSH (X n'a rien à voir avec la connexion SSH), mais basculez la cible par défaut sur multi-user.target pour éviter les délais au démarrage.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.20directper OS, see the benchmark tablehaute
NISTCM-6(a), CM-7(a), CM-7(b)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références