← Toutes les règles
SOCLE-RUN-AUD-025// Audit (auditd daemon)moyenneconfig persistante

Configurer le compte de notification auditd (action_mail_acct) en cas d'espace disque faible

Garantit que action_mail_acct = root dans /etc/audit/auditd.conf afin qu'auditd envoie un courriel à un administrateur lorsque l'espace disque d'audit devient faible.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Le courrier envoyé au compte root est généralement redirigé vers les administrateurs du système, qui peuvent alors prendre les mesures appropriées.

Ce que vérifie Pavois

Pavois recherche action_mail_acct = root dans /etc/audit/auditd.conf et attend ok. auditd.conf est l'unique fichier de configuration du démon (sans fragmentation en drop-ins) ; le lire reflète donc exactement ce qu'auditd utilisera après son prochain rechargement, la cible de notification effective.

describe command('grep -qiE \'^[[:space:]]*action_mail_acct[[:space:]]*=[[:space:]]*(root)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i action_mail_acct /etc/audit/auditd.conf. Attendu : action_mail_acct = root. Après rechargement d'auditd, le réglage est actif.

Inspecter et investiguer

  • /var/log/audit/audit.log et le journal d'auditd (journalctl -u auditd) enregistrent les événements d'espace disque et les réactions du démon.
  • Un transport de courrier local doit être présent pour que l'alerte atteigne root (vérifiez le spool de courrier / mailq).

Remédiation

Aucune remédiation automatique n'est câblée pour cette règle. À appliquer manuellement, définissez action_mail_acct = root dans /etc/audit/auditd.conf, puis rechargez avec augenrules --load ou systemctl reload auditd. Assurez-vous qu'un MTA fonctionnel délivre le courrier de root aux administrateurs.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyaction_mail_acct
resourceconf_line
serviceauditd
valueroot
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans compte de notification, les administrateurs n'apprennent l'épuisement du stockage d'audit qu'une fois des enregistrements déjà perdus. Le réglage est sans danger ; le vrai prérequis est un chemin de courrier fonctionnel (alias root → boîte surveillée), faute de quoi l'alerte est générée mais jamais lue.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.2.2.4, 6.3.2.4directper OS, see the benchmark tablehaute
NIST3.3.1, AU-5(2), AU-5(a), CM-6(a), IA-5(1)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
DISA STIGUBTU-22-653025, UBTU-24-900980directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références