Configurer auditd admin_space_left_percentage en cas d'espace disque faible
Garantit que admin_space_left_percentage dans /etc/audit/auditd.conf est réglé à au moins 5 %, définissant en pourcentage le seuil critique d'espace disque d'audit.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Pourquoi cette règle
Avertir les administrateurs d'un problème imminent d'espace disque leur permet de prendre des mesures correctives avant toute interruption.
Ce que vérifie Pavois
Pavois lit la dernière valeur de admin_space_left_percentage dans /etc/audit/auditd.conf et attend un nombre ≥ 5. Analyser la configuration effective du démon (la dernière valeur l'emporte, comme le fait auditd) reflète le seuil réel plutôt que de supposer une valeur par défaut documentée.
describe command('v=$(grep -iE \'^[[:space:]]*admin_space_left[[:space:]]*=[[:space:]]*[0-9]+%\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 5 ] && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i admin_space_left_percentage /etc/audit/auditd.conf. La valeur doit être 5 ou plus (par ex. admin_space_left_percentage = 5).
Inspecter et investiguer
journalctl -u auditdet/var/log/audit/audit.logjournalisent l'atteinte du seuil administrateur.df -h /var/log/auditmontre l'espace libre actuel face au pourcentage configuré.
Remédiation
Aucune remédiation automatique n'est câblée pour cette règle. À appliquer manuellement, ajoutez ou mettez à jour admin_space_left_percentage = 5 (ou plus) dans /etc/audit/auditd.conf, puis rechargez avec systemctl reload auditd. Cette option existe sur l'auditd de RHEL 9 (la règle est donc limitée à RHEL 9).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | admin_space_left |
| resource | conf_line |
| service | auditd |
| value | 5% |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Associer un seuil en pourcentage à admin_space_left_action est ce qui déclenche des alertes en temps utile ; une valeur trop basse ne laisse aucune marge de réaction. Le réglage est sans danger à appliquer, mais il fonctionne de concert avec la directive d'action, définissez aussi une action pertinente (mail/syslog/single/halt), sinon le seuil se déclenche sans effet utile.