Configurer le compte de notification auditd (action_mail_acct) en cas d'espace disque faible
Garantit que action_mail_acct = root dans /etc/audit/auditd.conf afin qu'auditd envoie un courriel à un administrateur lorsque l'espace disque d'audit devient faible.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Le courrier envoyé au compte root est généralement redirigé vers les administrateurs du système, qui peuvent alors prendre les mesures appropriées.
Ce que vérifie Pavois
Pavois recherche action_mail_acct = root dans /etc/audit/auditd.conf et attend ok. auditd.conf est l'unique fichier de configuration du démon (sans fragmentation en drop-ins) ; le lire reflète donc exactement ce qu'auditd utilisera après son prochain rechargement, la cible de notification effective.
describe command('grep -qiE \'^[[:space:]]*action_mail_acct[[:space:]]*=[[:space:]]*(root)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i action_mail_acct /etc/audit/auditd.conf. Attendu : action_mail_acct = root. Après rechargement d'auditd, le réglage est actif.
Inspecter et investiguer
/var/log/audit/audit.loget le journal d'auditd (journalctl -u auditd) enregistrent les événements d'espace disque et les réactions du démon.- Un transport de courrier local doit être présent pour que l'alerte atteigne
root(vérifiez le spool de courrier /mailq).
Remédiation
Aucune remédiation automatique n'est câblée pour cette règle. À appliquer manuellement, définissez action_mail_acct = root dans /etc/audit/auditd.conf, puis rechargez avec augenrules --load ou systemctl reload auditd. Assurez-vous qu'un MTA fonctionnel délivre le courrier de root aux administrateurs.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | action_mail_acct |
| resource | conf_line |
| service | auditd |
| value | root |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans compte de notification, les administrateurs n'apprennent l'épuisement du stockage d'audit qu'une fois des enregistrements déjà perdus. Le réglage est sans danger ; le vrai prérequis est un chemin de courrier fonctionnel (alias root → boîte surveillée), faute de quoi l'alerte est générée mais jamais lue.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.2.2.4, 6.3.2.4 | direct | per OS, see the benchmark table | haute |
| NIST | 3.3.1, AU-5(2), AU-5(a), CM-6(a), IA-5(1) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-22-653025, UBTU-24-900980 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.