Configurer l'action auditd admin_space_left en cas d'espace disque faible
Définit admin_space_left_action dans /etc/audit/auditd.conf sur une réaction stricte (single ou halt) lorsque le stockage d'audit atteint le seuil administrateur.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les administrateurs doivent être informés d'une incapacité à enregistrer les événements d'audit. Si une partition ou un volume logique dédié et correctement dimensionné est utilisé, l'espace pour les enregistrements d'audit ne devrait jamais venir à manquer.
Ce que vérifie Pavois
Pavois recherche admin_space_left_action = single|halt dans /etc/audit/auditd.conf et attend ok. Lire le fichier de configuration du démon reflète la politique effective appliquée par auditd, l'action réellement déclenchée lorsque le seuil critique d'espace faible est atteint.
describe command('grep -qiE \'^[[:space:]]*admin_space_left_action[[:space:]]*=[[:space:]]*(syslog|email|exec|single|halt)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i admin_space_left_action /etc/audit/auditd.conf. Attendu : admin_space_left_action = halt (ou single). Rechargez auditd pour appliquer.
Inspecter et investiguer
journalctl -u auditdet/var/log/audit/audit.logenregistrent le franchissement du seuil administrateur et l'action effectuée.df -h /var/log/auditaffiche l'espace restant sur le volume d'audit.
Remédiation
Le plan de durcissement de Pavois utilise la ressource conf_line pour définir admin_space_left_action = halt dans /etc/audit/auditd.conf, puis notifie le service auditd afin de le recharger pour que la nouvelle politique s'applique. Appliquez avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | admin_space_left_action |
| resource | conf_line |
| service | auditd |
| value | syslog |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
halt (et dans une moindre mesure single) est volontairement drastique : lorsque l'espace d'audit est critique, l'hôte peut s'éteindre ou basculer en mode mono-utilisateur, ce qui interrompt les charges de production. C'est le comportement fail-closed correct pour les systèmes à haute assurance, mais sur des serveurs polyvalents, envisagez plutôt une partition /var/log/audit dédiée et un déport des journaux ; testez en pré-production et assurez-vous d'un accès console avant activation, pour ne pas rester bloqué hors d'un hôte arrêté.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 10.5.1, 6.2.2.4, 6.3.2.4 | direct | per OS, see the benchmark table | haute |
| NIST | 3.3.1, AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 10.5.1 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.