← Toutes les règles
SOCLE-RUN-AUD-026// Audit (auditd daemon)moyenneconfig persistante

Configurer l'action auditd admin_space_left en cas d'espace disque faible

Définit admin_space_left_action dans /etc/audit/auditd.conf sur une réaction stricte (single ou halt) lorsque le stockage d'audit atteint le seuil administrateur.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Les administrateurs doivent être informés d'une incapacité à enregistrer les événements d'audit. Si une partition ou un volume logique dédié et correctement dimensionné est utilisé, l'espace pour les enregistrements d'audit ne devrait jamais venir à manquer.

Ce que vérifie Pavois

Pavois recherche admin_space_left_action = single|halt dans /etc/audit/auditd.conf et attend ok. Lire le fichier de configuration du démon reflète la politique effective appliquée par auditd, l'action réellement déclenchée lorsque le seuil critique d'espace faible est atteint.

describe command('grep -qiE \'^[[:space:]]*admin_space_left_action[[:space:]]*=[[:space:]]*(syslog|email|exec|single|halt)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i admin_space_left_action /etc/audit/auditd.conf. Attendu : admin_space_left_action = halt (ou single). Rechargez auditd pour appliquer.

Inspecter et investiguer

  • journalctl -u auditd et /var/log/audit/audit.log enregistrent le franchissement du seuil administrateur et l'action effectuée.
  • df -h /var/log/audit affiche l'espace restant sur le volume d'audit.

Remédiation

Le plan de durcissement de Pavois utilise la ressource conf_line pour définir admin_space_left_action = halt dans /etc/audit/auditd.conf, puis notifie le service auditd afin de le recharger pour que la nouvelle politique s'applique. Appliquez avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyadmin_space_left_action
resourceconf_line
serviceauditd
valuesyslog
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

halt (et dans une moindre mesure single) est volontairement drastique : lorsque l'espace d'audit est critique, l'hôte peut s'éteindre ou basculer en mode mono-utilisateur, ce qui interrompt les charges de production. C'est le comportement fail-closed correct pour les systèmes à haute assurance, mais sur des serveurs polyvalents, envisagez plutôt une partition /var/log/audit dédiée et un déport des journaux ; testez en pré-production et assurez-vous d'un accès console avant activation, pour ne pas rester bloqué hors d'un hôte arrêté.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS10.5.1, 6.2.2.4, 6.3.2.4directper OS, see the benchmark tablehaute
NIST3.3.1, AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS10.5.1support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références