Supprimer le groupe de paquets X Windows
Garantit que le paquet cœur du serveur X xserver-xorg-core n'est pas installé sur les hôtes Debian/Ubuntu sans interface graphique.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les paquets de service inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. xserver-xorg-core est le paquet cœur du serveur X sur Debian/Ubuntu ; le système X Window a une longue histoire de vulnérabilités de sécurité et n'est pas nécessaire sur un serveur sans interface graphique. Sauf si la connexion graphique est spécifiquement approuvée et documentée, le serveur X ne doit pas être présent.
Ce que vérifie Pavois
Pavois interroge la base de paquets via la ressource InSpec package('xserver-xorg-core') (dpkg -s). C'est l'équivalent Debian/Ubuntu de xorg-x11-server-common sur RHEL : c'est la dépendance cœur de la pile graphique, son absence signifie donc qu'aucun serveur X ne peut tourner quels que soient les métapaquets de bureau jadis présents.
describe package('xserver-xorg-core') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s xserver-xorg-core. Sortie attendue : dpkg-query: package 'xserver-xorg-core' is not installed and no information is available.
Inspecter et investiguer
- État du paquet :
dpkg -s xserver-xorg-core/apt list --installed | grep xserver-xorg-core; suppression enregistrée dans/var/log/dpkg.loget/var/log/apt/history.log. - Cible de démarrage par défaut :
systemctl get-default(devrait êtremulti-user.targetsur un hôte sans interface).
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour xserver-xorg-core avec l'action remove, donc pavois harden apply le désinstalle (apt-get purge xserver-xorg-core). En tant que dépendance cœur de X, le retirer entraîne avec lui le reste de la pile graphique X.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | xserver-xorg-core |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer le serveur X cœur désinstalle l'environnement graphique : les sessions de bureau locales, le transfert X11 et les applications graphiques cessent de fonctionner. Avant d'appliquer : confirmez que la machine est destinée à fonctionner sans interface et qu'aucun administrateur ne dépend d'une interface graphique locale ou transférée via X11, vérifiez systemctl get-default et apt list --installed | grep -E 'gdm|gnome|xfce|kde'. Sur un serveur c'est le durcissement souhaité ; sur un poste de travail c'est destructeur. Aucun risque de verrouillage SSH (X est indépendant de la connexion SSH) ; basculez ensuite la cible par défaut sur multi-user.target.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.20 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.