コンテンツにスキップ

0081-gdm-config-GDM が削除されていない、またはログインが設定されていない


ルールID

  • 0081-gdm-config

カテゴリ

  • system

レベル

  • warn

互換バージョン

  • Linux

説明

  • GDM は GNOME ディスプレイマネージャーであり、GNOME ベースのシステムにおけるグラフィカルログインを処理します。

スキャン頻度

  • 1 */5 * * *

理論的根拠

  • グラフィカルログインが不要な場合は、システムの攻撃対象領域を減らすために削除する必要があります。グラフィカルログインが必要な場合は、最後にログインしたユーザーの表示を無効にし、警告バナーを設定する必要があります。 最後にログインしたユーザーを表示すると、許可されていないユーザーがログインに必要なユーザーID/パスワードの等式の半分を取得できてしまいます。 警告メッセージは、システムにログインしようとするユーザーに対して、システムに関する法的なステータスを通知するものであり、システムを所有する組織の名前と、実施されている監視ポリシーを含める必要があります。 注記: /etc/dconf/db/gdm.d/01-banner-message ファイルには、他のオプションやセクションが含まれる可能性があります。 別の GUI ログインサービスが使用されており、かつシステム上でそのサービスが必要な場合は、該当サービスのドキュメントを参照して、最後にログインしたユーザーの表示を無効にし、同等のバナーを適用してください。

リスク項目

  • ネットワークセキュリティ

監査方法

  • 以下のコマンドを実行して、システムに gdm がインストールされていないことを確認します:
     # rpm -q gdm
    package gdm is not installed
    
    または GDM が必要な場合: /etc/dconf/profile/gdm が存在し、以下の内容を含んでいることを確認します:
    user-db:user
    system-db:gdm file-db:/usr/share/gdm/greeter-dconf-defaults
    
    /etc/dconf/db/gdm.d/ にファイルが存在し、以下の内容を含んでいることを確認します(通常は /etc/dconf/db/gdm.d/01-banner-message):
    [org/gnome/login-screen]
    banner-message-enable=true
    banner-message-text='<banner message>'
    
    /etc/dconf/db/gdm.d/ にファイルが存在し、以下の内容を含んでいることを確認します(通常は /etc/dconf/db/gdm.d/00-login-screen):
    [org/gnome/login-screen]
    disable-user-list=true
    

是正措置

  • 以下のコマンドを実行して gdm を削除します
    # yum remove gdm
    
    または GDM が必要な場合: ファイル /etc/dconf/profile/gdm を編集または作成し、以下の内容を追加します:
    user-db:user
    system-db:gdm
    file-db:/usr/share/gdm/greeter-dconf-defaults
    
    ファイル /etc/dconf/db/gdm.d/ を編集または作成し、以下の内容を追加します(通常は /etc/dconf/db/gdm.d/01-banner-message):
     [org/gnome/login-screen]
    banner-message-enable=true
    banner-message-text='<banner message>'
    
    バナーテキストの例:「許可された使用のみ。ファイル /etc/dconf/db/gdm.d/ を編集または作成し、以下の内容を追加します(通常は /etc/dconf/db/gdm.d/00-login-screen):
    [org/gnome/login-screen]
    # ユーザー一覧を表示しない
    disable-user-list=true
    
    以下のコマンドを実行してシステムデータベースを更新します:
    # dconf update
    

影響

  • なし

デフォルト値

参考文献

  • なし

CIS コントロール

  • バージョン7 5.1 セキュリティ構成の確立 承認されたすべてのオペレーティングシステムおよびソフトウェアに対して、文書化された標準的なセキュリティ構成基準を維持する。

フィードバック

このページは役に立ちましたか?