Désactiver le service ypserv
Garantit que le service ypserv (annuaire NIS/NIS+) est arrêté et désactivé afin que l'hôte n'héberge pas de serveur d'annuaire hérité.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
ypserv est le serveur NIS (Network Information Service, anciennement Yellow Pages), un protocole d'annuaire hérité qui distribue comptes, mots de passe et tables d'hôtes sur le réseau sans chiffrement ni authentification forte. N'importe qui sur le réseau peut interroger les tables et récupérer les empreintes de mots de passe, et le protocole est trivialement usurpable. Sauf si l'hôte est un maître NIS réellement utilisé, ce service doit être désactivé pour supprimer une surface d'attaque obsolète et dangereuse.
Ce que vérifie Pavois
Pavois interroge systemd sur l'état résolu de l'unité (systemctl is-enabled ypserv.service / is-active), et non la présence d'un fichier de configuration. Une unité peut être masquée, activée statiquement, ou tirée par un socket ou une cible ; seul l'état effectif rapporté par systemd indique si elle démarrera réellement.
describe service('ypserv.service') do
it { should_not be_enabled }
it { should_not be_running }
endComment vérifier qu’elle est appliquée
Exécutez systemctl is-enabled ypserv.service et systemctl is-active ypserv.service. La sortie attendue est disabled (ou masked/not-found) et inactive. Vous pouvez aussi confirmer l'absence du paquet avec dpkg -l nis ypserv 2>/dev/null.
Inspecter et investiguer
Inspectez le cycle de vie de l'unité avec journalctl -u ypserv.service et ses propriétés courantes avec systemctl show ypserv.service. Toute activité passée (liaison au port 111/RPC) apparaît dans le journal.
Remédiation
Le plan harden de Pavois cible le service ypserv et applique les actions stop puis disable, de sorte que l'unité est à la fois arrêtée immédiatement et empêchée de démarrer au boot. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | disable, stop |
|---|---|
| name | ypserv |
| resource | service |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Désactiver ypserv est sans risque sur tout hôte qui n'est pas un maître NIS. Avant d'appliquer, vérifiez qu'aucun client ne dépend de cette machine pour les tables NIS : contrôlez l'usage de ypwhich/ypcat sur les hôtes dépendants et recherchez nis dans /etc/nsswitch.conf côté clients. Si l'hôte sert légitimement NIS, migrez d'abord les clients vers LDAP/Kerberos ou SSSD, sinon les connexions et la résolution d'hôtes dépendantes seront cassées.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.10 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.