← Toutes les règles
SOCLE-CLD-GEN-013// GNOME desktop (dconf)moyenneconfig persistante

Définir le nombre d'échecs de connexion GNOME3

Limite le nombre d'échecs d'authentification tolérés par l'écran de connexion GNOME avant réinitialisation, via allowed-failures dans la base dconf du système, verrouillé contre toute modification par l'utilisateur.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Fedora
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Limiter le nombre de tentatives de mot de passe que l'écran d'accueil GNOME accepte avant réinitialisation (allowed-failures) ralentit les attaques interactives par devinette au niveau de l'écran de connexion et force l'attaquant à relancer l'invite, ce qui réduit le débit et attire l'attention sur les échecs répétés. Le laisser illimité permet à quiconque ayant un accès physique (ou un affichage distant) d'enchaîner les essais sur une console déconnectée sans aucune friction.

Ce que vérifie Pavois

Pavois vérifie dans la configuration dconf effective qu'un drop-in sous /etc/dconf/db/*.d/ définit allowed-failures, et que /org/gnome/login-screen/allowed-failures figure dans un fichier locks/ afin qu'il ne puisse être relevé par un utilisateur. Lire la base dconf résolue capte la valeur dans le fichier de clés qui la définit.

only_if { command('dconf').exist? }
describe command('{ grep -rqE \'^[[:space:]]*allowed-failures[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null && grep -rqxF \'/org/gnome/login-screen/allowed-failures\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez dconf read /org/gnome/login-screen/allowed-failures (ou gsettings get org.gnome.login-screen allowed-failures) ; la sortie attendue est le petit entier configuré, p. ex. 3. Confirmez le verrou avec grep -r allowed-failures /etc/dconf/db/*/locks/.

Inspecter et investiguer

Les échecs d'authentification de l'écran d'accueil sont journalisés par le gestionnaire d'affichage : journalctl -u gdm et journalctl _COMM=gdm-session-worker. La pile PAM sous-jacente enregistre les échecs dans /var/log/secure (Fedora/RHEL).

Remédiation

Le plan de durcissement de Pavois utilise la ressource dconf pour écrire le fichier de clés définissant allowed-failures à une petite valeur et l'entrée locks/ correspondante, puis exécute dconf update. Appliquez avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

keyorg/gnome/login-screen/allowed-failures
resourcedconf
valueuint32 5
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Impact faible : les utilisateurs légitimes relancent simplement l'invite après le seuil. Précaution : fixez la limite assez haut (p. ex. 3) pour ne pas gêner les utilisateurs qui se trompent de frappe, mais notez que cela ne plafonne que les invites, ce n'est pas un verrouillage de compte, alors associez-le à faillock/pam_faillock pour un vrai verrouillage. N'affecte que les machines exécutant l'écran d'accueil GNOME.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NIST3.1.8support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références