Désactiver le montage automatique GNOME3
Empêche GNOME de monter automatiquement les supports amovibles en définissant automount=false et en verrouillant la clé.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le montage automatique des supports amovibles (clés USB, disques optiques) permet à un attaquant disposant d'un bref accès physique d'introduire des logiciels malveillants ou des systèmes de fichiers hostiles, traités par le noyau et l'espace utilisateur dès l'insertion du périphérique. Définir automount=false et le verrouiller impose une action délibérée de l'utilisateur pour monter un support. En contrepartie, l'usage légitime des supports amovibles devient moins pratique pour les utilisateurs de bureau.
Ce que vérifie Pavois
Pavois vérifie l'état dconf effectif : la dernière définition de automount parmi /etc/dconf/db/*.d/* doit valoir false, et la clé /org/gnome/desktop/media-handling/automount doit figurer dans un fichier de verrou dconf. Évaluer la précédence résolue (le dernier drop-in l'emporte) plus le verrou reflète la façon dont dconf calcule la valeur réelle, de sorte qu'un drop-in ultérieur réactivant l'automontage ou déverrouillant la clé est correctement signalé.
only_if { command('dconf').exist? }
describe command('{ s=$(grep -rhE \'^[[:space:]]*automount[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null | tail -1 | sed -E \'s/^[^=]*=[[:space:]]*//\' | tr -d "\'\\""); [ "$s" = "false" ] && grep -rqxF \'/org/gnome/desktop/media-handling/automount\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Après dconf update, exécutez gsettings get org.gnome.desktop.media-handling automount (doit afficher false) et confirmez que la clé est verrouillée en cherchant /org/gnome/desktop/media-handling/automount dans /etc/dconf/db/*/locks/*.
Inspecter et investiguer
dconf ne produit aucun journal à l'exécution ; vérifiez avec gsettings get org.gnome.desktop.media-handling automount et inspectez /etc/dconf/db/*.d/* et /etc/dconf/db/*/locks/*. Les événements d'insertion de périphériques gérés par udev/udisks s'observent avec journalctl -u udisks2 ou journalctl -f lors du branchement d'un support.
Remédiation
Le plan de durcissement de Pavois utilise la ressource dconf pour écrire automount=false dans un drop-in de profil dconf système, ajouter /org/gnome/desktop/media-handling/automount à un fichier locks, et exécuter dconf update pour compiler la base. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| key | org/gnome/desktop/media-handling/automount |
|---|---|
| resource | dconf |
| value | false |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Ne s'applique qu'aux bureaux GNOME ; sans objet sur les serveurs sans interface graphique. Après application, les supports amovibles ne seront plus montés automatiquement, les utilisateurs devront les monter manuellement depuis Fichiers/Nautilus ou avec udisksctl mount. Précaution : informez les utilisateurs de bureau qui dépendent des supports USB/optiques, et associez cette règle à automount-open et autorun-never pour une couverture complète. Aucun redémarrage n'est requis ; dconf update suffit.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.7.6, 1.7.7, 3.4.2, 1.8.6, 1.8.4 | direct | per OS, see the benchmark table | haute |
| NIST | 3.1.7, CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 3.4.2 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.