Désactiver l'ouverture automatique des supports montés GNOME3
Empêche GNOME d'ouvrir automatiquement une fenêtre du gestionnaire de fichiers pour les supports insérés en définissant automount-open=false et en verrouillant la clé.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Au-delà du montage automatique, GNOME peut ouvrir automatiquement une fenêtre du gestionnaire de fichiers pour les supports nouvellement insérés, ce qui déclenche les générateurs de vignettes et les prévisualiseurs qui analysent du contenu non fiable. Cela élargit la surface d'attaque des périphériques amovibles malveillants. Définir automount-open=false et le verrouiller impose à l'utilisateur d'ouvrir les supports délibérément. En contrepartie, l'usage légitime des supports amovibles est moins pratique.
Ce que vérifie Pavois
Pavois vérifie l'état dconf effectif : la dernière définition de automount-open parmi /etc/dconf/db/*.d/* doit valoir false, et la clé /org/gnome/desktop/media-handling/automount-open doit figurer dans un fichier de verrou dconf. Évaluer la précédence résolue (le dernier drop-in l'emporte) plus le verrou correspond à la façon dont dconf calcule la valeur réelle, de sorte qu'un drop-in ultérieur réactivant l'ouverture automatique ou déverrouillant la clé est signalé.
only_if { command('dconf').exist? }
describe command('{ s=$(grep -rhE \'^[[:space:]]*automount-open[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null | tail -1 | sed -E \'s/^[^=]*=[[:space:]]*//\' | tr -d "\'\\""); [ "$s" = "false" ] && grep -rqxF \'/org/gnome/desktop/media-handling/automount-open\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Après dconf update, exécutez gsettings get org.gnome.desktop.media-handling automount-open (doit afficher false) et confirmez que la clé est verrouillée en cherchant /org/gnome/desktop/media-handling/automount-open dans /etc/dconf/db/*/locks/*.
Inspecter et investiguer
dconf n'a pas de journal à l'exécution ; vérifiez avec gsettings get org.gnome.desktop.media-handling automount-open et inspectez /etc/dconf/db/*.d/* et /etc/dconf/db/*/locks/*. La gestion de l'insertion de supports s'observe avec journalctl -u udisks2 ou journalctl -f lors du branchement d'un périphérique.
Remédiation
Le plan de durcissement de Pavois utilise la ressource dconf pour écrire automount-open=false dans un drop-in de profil dconf système, ajouter /org/gnome/desktop/media-handling/automount-open à un fichier locks, et exécuter dconf update. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| key | org/gnome/desktop/media-handling/automount-open |
|---|---|
| resource | dconf |
| value | false |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Ne s'applique qu'aux bureaux GNOME ; sans objet sur les serveurs sans interface graphique. Après application, un support inséré n'ouvre plus de fenêtre du gestionnaire de fichiers, les utilisateurs l'ouvrent manuellement. À combiner idéalement avec automount=false et autorun-never. Précaution : informez les utilisateurs de bureau qui s'attendent à l'ouverture automatique des supports. Aucun redémarrage n'est requis ; dconf update suffit.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.7.6, 1.7.7, 3.4.2, 1.8.6, 1.8.4 | direct | per OS, see the benchmark table | haute |
| NIST | 3.1.7, CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 3.4.2 | support | 4.0.1 | moyenne |
| DISA STIG | UBTU-24-200040 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.