← Toutes les règles
SOCLE-RUN-SVC-040// systemd servicesmoyenneruntime effectif

Désactiver le service ypserv

Garantit que le service ypserv (annuaire NIS/NIS+) est arrêté et désactivé afin que l'hôte n'héberge pas de serveur d'annuaire hérité.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

ypserv est le serveur NIS (Network Information Service, anciennement Yellow Pages), un protocole d'annuaire hérité qui distribue comptes, mots de passe et tables d'hôtes sur le réseau sans chiffrement ni authentification forte. N'importe qui sur le réseau peut interroger les tables et récupérer les empreintes de mots de passe, et le protocole est trivialement usurpable. Sauf si l'hôte est un maître NIS réellement utilisé, ce service doit être désactivé pour supprimer une surface d'attaque obsolète et dangereuse.

Ce que vérifie Pavois

Pavois interroge systemd sur l'état résolu de l'unité (systemctl is-enabled ypserv.service / is-active), et non la présence d'un fichier de configuration. Une unité peut être masquée, activée statiquement, ou tirée par un socket ou une cible ; seul l'état effectif rapporté par systemd indique si elle démarrera réellement.

describe service('ypserv.service') do
  it { should_not be_enabled }
  it { should_not be_running }
end

Comment vérifier qu’elle est appliquée

Exécutez systemctl is-enabled ypserv.service et systemctl is-active ypserv.service. La sortie attendue est disabled (ou masked/not-found) et inactive. Vous pouvez aussi confirmer l'absence du paquet avec dpkg -l nis ypserv 2>/dev/null.

Inspecter et investiguer

Inspectez le cycle de vie de l'unité avec journalctl -u ypserv.service et ses propriétés courantes avec systemctl show ypserv.service. Toute activité passée (liaison au port 111/RPC) apparaît dans le journal.

Remédiation

Le plan harden de Pavois cible le service ypserv et applique les actions stop puis disable, de sorte que l'unité est à la fois arrêtée immédiatement et empêchée de démarrer au boot. Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actiondisable, stop
nameypserv
resourceservice
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Désactiver ypserv est sans risque sur tout hôte qui n'est pas un maître NIS. Avant d'appliquer, vérifiez qu'aucun client ne dépend de cette machine pour les tables NIS : contrôlez l'usage de ypwhich/ypcat sur les hôtes dépendants et recherchez nis dans /etc/nsswitch.conf côté clients. Si l'hôte sert légitimement NIS, migrez d'abord les clients vers LDAP/Kerberos ou SSSD, sinon les connexions et la résolution d'hôtes dépendantes seront cassées.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.10directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références