Vérifier la propriété de groupe des fichiers dans /var/log/gdm
Garantit que chaque fichier sous /var/log/gdm a pour groupe propriétaire gdm ou root (lorsque le répertoire existe).
Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le répertoire /var/log/gdm contient les journaux du gestionnaire d'affichage GNOME, qui peuvent inclure des diagnostics de session, d'authentification et du serveur X. Si ces fichiers ont pour groupe propriétaire un groupe inattendu, ses membres pourraient lire des détails sensibles du gestionnaire d'affichage ou altérer les journaux. Restreindre la propriété de groupe à gdm ou root réserve ces informations au personnel autorisé.
Ce que vérifie Pavois
Protégé par only_if test -d /var/log/gdm, il est ignoré sur les serveurs sans interface graphique dépourvus de GDM. Pavois exécute alors find -P /var/log/gdm -type f ! -group gdm ! -group root et attend une sortie vide. Lire le groupe réel de chaque inode détecte les journaux créés à l'exécution qu'une vérification de paquet ou de configuration ne verrait pas.
only_if { command('test -d /var/log/gdm').exit_status.zero? }
describe command('timeout 60 find -P /var/log/gdm -type f ! -group gdm ! -group root -print -quit 2>/dev/null') do
its('exit_status') { should_not cmp 124 } # timeout killed the scan: no evidence, not a pass
its('stdout.strip') { should eq '' }
endComment vérifier qu’elle est appliquée
Exécutez sudo find /var/log/gdm -type f ! -group gdm ! -group root 2>/dev/null. Sortie attendue : vide. Inspectez tout fichier renvoyé avec ls -l <chemin> pour voir son groupe incorrect.
Inspecter et investiguer
Listez les fichiers fautifs avec leur groupe via find /var/log/gdm -type f -printf '%g %p\n'. Aucun journal de service pour la propriété ; vérifiez directement avec stat -c '%G %n' /var/log/gdm/*.
Remédiation
Aucun plan de durcissement automatisé n'est fourni. Corrigez manuellement avec chgrp gdm <fichier> pour chaque fichier fautif, par ex. find /var/log/gdm -type f ! -group gdm ! -group root -exec chgrp gdm {} +.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| command | # Set root ownership recursively under the gdm log dir (only if it exists): [ -d /var/log/gdm ] && find /var/log/gdm -print0 | xargs -0 -r chown root: || echo 'no /var/log/gdm' |
|---|---|
| reason | recursive ownership fix under /var/log/gdm, verify the service is present and review |
| resource | manual |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Changer le groupe des journaux GDM présente peu de risque et n'a aucun effet sur les serveurs sans interface graphique (le contrôle est ignoré). Sur les hôtes graphiques, attribuez le groupe attendu par GDM pour que le gestionnaire d'affichage conserve la capacité d'écrire ses journaux ; un groupe incorrect pourrait l'empêcher de journaliser ses diagnostics. Un simple chgrp n'entraîne aucune perturbation de session ou de connexion.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.4.1, 6.2.2.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.