Désactiver l'exécution automatique (autorun) GNOME3
Désactive l'exécution automatique par GNOME des logiciels présents sur les supports amovibles insérés en définissant autorun-never=true et en verrouillant la clé.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
La fonction autorun de GNOME peut exécuter des logiciels présents sur un support amovible lors de son insertion, permettant à un attaquant d'exécuter du code sur le système simplement en incitant un utilisateur à brancher un périphérique piégé. Définir autorun-never=true et le verrouiller désactive cette exécution automatique. On perd le confort de l'exécution automatique légitime, compromis acceptable face à la réduction du risque.
Ce que vérifie Pavois
Pavois vérifie l'état dconf effectif : la dernière définition de autorun-never parmi /etc/dconf/db/*.d/* doit valoir true, et la clé /org/gnome/desktop/media-handling/autorun-never doit figurer dans un fichier de verrou dconf. Évaluer la précédence résolue (le dernier drop-in l'emporte) plus le verrou correspond à la façon dont dconf calcule réellement la valeur, détectant un drop-in ultérieur réactivant l'autorun ou déverrouillant la clé.
only_if { command('dconf').exist? }
describe command('{ s=$(grep -rhE \'^[[:space:]]*autorun-never[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null | tail -1 | sed -E \'s/^[^=]*=[[:space:]]*//\' | tr -d "\'\\""); [ "$s" = "true" ] && grep -rqxF \'/org/gnome/desktop/media-handling/autorun-never\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Après dconf update, exécutez gsettings get org.gnome.desktop.media-handling autorun-never (doit afficher true) et confirmez que la clé est verrouillée en cherchant /org/gnome/desktop/media-handling/autorun-never dans /etc/dconf/db/*/locks/*.
Inspecter et investiguer
dconf n'a pas de journal à l'exécution ; vérifiez avec gsettings get org.gnome.desktop.media-handling autorun-never et inspectez /etc/dconf/db/*.d/* et /etc/dconf/db/*/locks/*. Les événements de support s'observent avec journalctl -u udisks2 ou journalctl -f lors de l'insertion d'un périphérique.
Remédiation
Le plan de durcissement de Pavois utilise la ressource dconf pour écrire autorun-never=true dans un drop-in de profil dconf système, ajouter /org/gnome/desktop/media-handling/autorun-never à un fichier locks, et exécuter dconf update. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| key | org/gnome/desktop/media-handling/autorun-never |
|---|---|
| resource | dconf |
| value | true |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Ne s'applique qu'aux bureaux GNOME ; sans objet sur les serveurs sans interface graphique. Peu risqué et de faible sévérité : empêche le lancement automatique des applications présentes sur le support sans bloquer leur exécution manuelle par l'utilisateur. À appliquer idéalement avec automount=false et automount-open=false pour une défense en profondeur. Aucun redémarrage n'est requis ; dconf update suffit.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.7.8, 1.7.9, 1.8.8, 1.8.5 | direct | per OS, see the benchmark table | haute |
| NIST | 3.1.7, CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-24-200041 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.