Définir le délai de verrouillage du screensaver GNOME3 après activation
Définit le délai entre l'activation du screensaver et le verrouillage de l'écran via lock-delay dans la base dconf du système, verrouillé contre toute modification par l'utilisateur.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Une fois le screensaver activé sur inactivité, lock-delay contrôle le temps écoulé avant que l'écran ne se verrouille réellement. Un délai de verrouillage court et fixe réduit l'écart entre l'extinction de l'écran et l'exigence d'un mot de passe. S'il n'est pas défini ou trop grand, le screensaver peut tourner alors que la session est encore déverrouillée, et un passant peut bouger la souris pour reprendre la session de l'utilisateur sans s'authentifier.
Ce que vérifie Pavois
Pavois vérifie dans la configuration dconf effective qu'un drop-in sous /etc/dconf/db/*.d/ définit lock-delay, et que /org/gnome/desktop/screensaver/lock-delay figure dans un fichier locks/ afin que les utilisateurs ne puissent pas l'allonger. Lire la base dconf résolue capte la valeur quel que soit le fichier de clés qui la définit.
only_if { command('dconf').exist? }
describe command('{ grep -rqE \'^[[:space:]]*lock-delay[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null && grep -rqxF \'/org/gnome/desktop/screensaver/lock-delay\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez dconf read /org/gnome/desktop/screensaver/lock-delay (ou gsettings get org.gnome.desktop.screensaver lock-delay) ; la sortie attendue est un petit uint32, p. ex. uint32 0 pour verrouiller immédiatement ou uint32 5. Confirmez le verrou avec grep -r lock-delay /etc/dconf/db/*/locks/.
Inspecter et investiguer
L'activation du screensaver et les transitions de verrouillage sont journalisées dans le journal de la session utilisateur : journalctl --user -u gnome-session et via journalctl _COMM=gnome-shell. L'état de verrouillage courant est exposé via D-Bus par org.gnome.ScreenSaver.
Remédiation
Le plan de durcissement de Pavois utilise la ressource dconf pour écrire le fichier de clés définissant lock-delay à une petite valeur et l'entrée locks/ correspondante, puis exécute dconf update. Appliquez avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| key | org/gnome/desktop/screensaver/lock-delay |
|---|---|
| resource | dconf |
| value | uint32 5 |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Impact faible : cela ne change que la rapidité avec laquelle le verrou s'enclenche après le démarrage du screensaver ; les utilisateurs se ré-authentifient normalement. Précaution : un délai très court combiné à un idle-delay agressif peut verrouiller les utilisateurs lors de courtes pauses, ajustez lock-delay et idle-delay ensemble. N'affecte que les hôtes exécutant le bureau GNOME ; exemptez les bornes/tableaux de bord devant rester déverrouillés.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 1.7.4, 1.8.5, 1.7.5, 8.2.8 | direct | per OS, see the benchmark table | haute |
| NIST | 3.1.10, AC-11(a), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 8.2.8 | support | 4.0.1 | moyenne |
| DISA STIG | UBTU-22-271025, UBTU-24-200020 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.