Installer GNOME Software
Garantit que le paquet gnome-software est installé afin qu'un bureau GNOME dispose d'un canal graphique pour les mises à jour logicielles et de microcode.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Sur un poste de travail GNOME, gnome-software fournit l'interface graphique par laquelle les utilisateurs et le système reçoivent les mises à jour logicielles et de microcode. Sans lui, un utilisateur de bureau ne dispose d'aucun canal clair et pris en charge pour découvrir et appliquer les mises à jour de sécurité, ce qui accroît le risque que le système exécute des paquets vulnérables connus. Garantir son installation maintient le chemin de correction disponible sur les systèmes graphiques.
Ce que vérifie Pavois
Pavois interroge package('gnome-software') dans la base de paquets et rapporte la présence effective de l'interface de mise à jour, sans se fier à un indice de configuration de bureau. Le gestionnaire de paquets est la source faisant autorité pour savoir si l'outil peut réellement être lancé.
describe package('gnome-software') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q gnome-software. La règle passe lorsqu'un nom de paquet versionné s'affiche (par ex. gnome-software-4x.x-x.fcXX.x86_64) et échoue sur package gnome-software is not installed.
Inspecter et investiguer
État d'installation : rpm -q gnome-software. Les messages d'exécution de l'application apparaissent dans le journal de session utilisateur (journalctl --user -u gnome-software ou journalctl /usr/bin/gnome-software) ; les installations sont enregistrées dans /var/log/dnf.log / dnf history.
Remédiation
Le plan de durcissement de Pavois installe le paquet gnome-software (ressource package, action install) lorsque vous lancez pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | gnome-software |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Impact de la mauvaise configuration : sans l'outil de mise à jour graphique, les utilisateurs de bureau peuvent manquer des mises à jour de sécurité et de microcode. Précaution : cette règle vise les postes de travail GNOME ; installer gnome-software sur un serveur sans tête ajoute des dépendances graphiques inutiles. Ne l'appliquez que là où un bureau graphique est prévu.