← Toutes les règles
SOCLE-CLD-GEN-021// GNOME desktop (dconf)moyenneconfig persistante

Mettre en place un économiseur d'écran vide

Force l'économiseur d'écran GNOME à afficher un écran vide (picture-uri vide) et verrouille ce réglage pour que les utilisateurs ne puissent pas le modifier.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 4 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Régler l'économiseur d'écran sur un affichage vide masque le contenu de l'écran aux personnes de passage.

Ce que vérifie Pavois

Pavois vérifie, via la base dconf effective sous /etc/dconf/db/*.d/, que la clé picture-uri est définie au niveau système ET que /org/gnome/desktop/screensaver/picture-uri figure dans un fichier locks/. Inspecter les fichiers de clés dconf compilés ainsi que leurs verrous prouve que la politique est à la fois appliquée et non contournable, un contrôle qui ne lirait que le ~/.config d'un utilisateur passerait à côté de la politique système obligatoire.

only_if { command('dconf').exist? }
describe command('{ grep -rqE \'^[[:space:]]*picture-uri[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null && grep -rqxF \'/org/gnome/desktop/screensaver/picture-uri\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez gsettings get org.gnome.desktop.screensaver picture-uri (attendez une chaîne vide '') et confirmez le verrou avec grep -r picture-uri /etc/dconf/db/*/locks/. La réexécution de la commande InSpec doit afficher ok.

Inspecter et investiguer

Les modifications dconf ne sont pas journalisées dans syslog ; inspectez l'état directement avec gsettings get org.gnome.desktop.screensaver picture-uri et listez les bases actives avec ls /etc/dconf/db/. Après modification des fichiers de clés, dconf update recompile les bases binaires.

Remédiation

pavois harden apply utilise la ressource dconf pour écrire picture-uri='' dans un fichier de clés dconf système, ajoute l'entrée correspondante dans le répertoire locks/, puis exécute dconf update afin que la politique s'applique à tous les utilisateurs.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

keyorg/gnome/desktop/screensaver/picture-uri
resourcedconf
value''
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Risque faible : seul l'arrière-plan de l'économiseur d'écran est concerné, aucune interruption de connexion ou de service. Après application, les utilisateurs doivent se déconnecter puis se reconnecter (ou lancer dconf update) pour charger la nouvelle politique obligatoire. Cette règle ne concerne que les systèmes dotés d'un bureau GNOME ; sur un serveur sans interface graphique elle ne s'applique pas.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NIST3.1.10, AC-11(1), AC-11(1).1, CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS8.2.8support4.0.1moyenne
CIS8.2.8directper OS, see the benchmark tablehaute
DISA STIGUBTU-24-200043directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références