← Toutes les règles
SOCLE-CLD-FSP-197// File ownershipmoyenneétat du système de fichiers

Vérifier la propriété de groupe des fichiers dans /var/log/gdm

Garantit que chaque fichier sous /var/log/gdm a pour groupe propriétaire gdm ou root (lorsque le répertoire existe).

Vérifié sur les métadonnées d’un chemin, mode, propriétaire, groupe, SUID/SGID.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le répertoire /var/log/gdm contient les journaux du gestionnaire d'affichage GNOME, qui peuvent inclure des diagnostics de session, d'authentification et du serveur X. Si ces fichiers ont pour groupe propriétaire un groupe inattendu, ses membres pourraient lire des détails sensibles du gestionnaire d'affichage ou altérer les journaux. Restreindre la propriété de groupe à gdm ou root réserve ces informations au personnel autorisé.

Ce que vérifie Pavois

Protégé par only_if test -d /var/log/gdm, il est ignoré sur les serveurs sans interface graphique dépourvus de GDM. Pavois exécute alors find -P /var/log/gdm -type f ! -group gdm ! -group root et attend une sortie vide. Lire le groupe réel de chaque inode détecte les journaux créés à l'exécution qu'une vérification de paquet ou de configuration ne verrait pas.

only_if { command('test -d /var/log/gdm').exit_status.zero? }
describe command('timeout 60 find -P /var/log/gdm -type f ! -group gdm ! -group root -print -quit 2>/dev/null') do
  its('exit_status') { should_not cmp 124 }  # timeout killed the scan: no evidence, not a pass
  its('stdout.strip') { should eq '' }
end

Comment vérifier qu’elle est appliquée

Exécutez sudo find /var/log/gdm -type f ! -group gdm ! -group root 2>/dev/null. Sortie attendue : vide. Inspectez tout fichier renvoyé avec ls -l <chemin> pour voir son groupe incorrect.

Inspecter et investiguer

Listez les fichiers fautifs avec leur groupe via find /var/log/gdm -type f -printf '%g %p\n'. Aucun journal de service pour la propriété ; vérifiez directement avec stat -c '%G %n' /var/log/gdm/*.

Remédiation

Aucun plan de durcissement automatisé n'est fourni. Corrigez manuellement avec chgrp gdm <fichier> pour chaque fichier fautif, par ex. find /var/log/gdm -type f ! -group gdm ! -group root -exec chgrp gdm {} +.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

command# Set root ownership recursively under the gdm log dir (only if it exists): [ -d /var/log/gdm ] && find /var/log/gdm -print0 | xargs -0 -r chown root: || echo 'no /var/log/gdm'
reasonrecursive ownership fix under /var/log/gdm, verify the service is present and review
resourcemanual
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Changer le groupe des journaux GDM présente peu de risque et n'a aucun effet sur les serveurs sans interface graphique (le contrôle est ignoré). Sur les hôtes graphiques, attribuez le groupe attendu par GDM pour que le gestionnaire d'affichage conserve la capacité d'écrire ses journaux ; un groupe incorrect pourrait l'empêcher de journaliser ses diagnostics. Un simple chgrp n'entraîne aucune perturbation de session ou de connexion.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.4.1, 6.2.2.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références