Mettre en place un économiseur d'écran vide
Force l'économiseur d'écran GNOME à afficher un écran vide (picture-uri vide) et verrouille ce réglage pour que les utilisateurs ne puissent pas le modifier.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Régler l'économiseur d'écran sur un affichage vide masque le contenu de l'écran aux personnes de passage.
Ce que vérifie Pavois
Pavois vérifie, via la base dconf effective sous /etc/dconf/db/*.d/, que la clé picture-uri est définie au niveau système ET que /org/gnome/desktop/screensaver/picture-uri figure dans un fichier locks/. Inspecter les fichiers de clés dconf compilés ainsi que leurs verrous prouve que la politique est à la fois appliquée et non contournable, un contrôle qui ne lirait que le ~/.config d'un utilisateur passerait à côté de la politique système obligatoire.
only_if { command('dconf').exist? }
describe command('{ grep -rqE \'^[[:space:]]*picture-uri[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null && grep -rqxF \'/org/gnome/desktop/screensaver/picture-uri\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez gsettings get org.gnome.desktop.screensaver picture-uri (attendez une chaîne vide '') et confirmez le verrou avec grep -r picture-uri /etc/dconf/db/*/locks/. La réexécution de la commande InSpec doit afficher ok.
Inspecter et investiguer
Les modifications dconf ne sont pas journalisées dans syslog ; inspectez l'état directement avec gsettings get org.gnome.desktop.screensaver picture-uri et listez les bases actives avec ls /etc/dconf/db/. Après modification des fichiers de clés, dconf update recompile les bases binaires.
Remédiation
pavois harden apply utilise la ressource dconf pour écrire picture-uri='' dans un fichier de clés dconf système, ajoute l'entrée correspondante dans le répertoire locks/, puis exécute dconf update afin que la politique s'applique à tous les utilisateurs.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| key | org/gnome/desktop/screensaver/picture-uri |
|---|---|
| resource | dconf |
| value | '' |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Risque faible : seul l'arrière-plan de l'économiseur d'écran est concerné, aucune interruption de connexion ou de service. Après application, les utilisateurs doivent se déconnecter puis se reconnecter (ou lancer dconf update) pour charger la nouvelle politique obligatoire. Cette règle ne concerne que les systèmes dotés d'un bureau GNOME ; sur un serveur sans interface graphique elle ne s'applique pas.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | 3.1.10, AC-11(1), AC-11(1).1, CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 8.2.8 | support | 4.0.1 | moyenne |
| CIS | 8.2.8 | direct | per OS, see the benchmark table | haute |
| DISA STIG | UBTU-24-200043 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.