← Toutes les règles
SOCLE-RUN-AUD-027// Audit (auditd daemon)moyenneconfig persistante

Configurer auditd admin_space_left_percentage en cas d'espace disque faible

Garantit que admin_space_left_percentage dans /etc/audit/auditd.conf est réglé à au moins 5 %, définissant en pourcentage le seuil critique d'espace disque d'audit.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

Avertir les administrateurs d'un problème imminent d'espace disque leur permet de prendre des mesures correctives avant toute interruption.

Ce que vérifie Pavois

Pavois lit la dernière valeur de admin_space_left_percentage dans /etc/audit/auditd.conf et attend un nombre ≥ 5. Analyser la configuration effective du démon (la dernière valeur l'emporte, comme le fait auditd) reflète le seuil réel plutôt que de supposer une valeur par défaut documentée.

describe command('v=$(grep -iE \'^[[:space:]]*admin_space_left[[:space:]]*=[[:space:]]*[0-9]+%\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 5 ] && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i admin_space_left_percentage /etc/audit/auditd.conf. La valeur doit être 5 ou plus (par ex. admin_space_left_percentage = 5).

Inspecter et investiguer

  • journalctl -u auditd et /var/log/audit/audit.log journalisent l'atteinte du seuil administrateur.
  • df -h /var/log/audit montre l'espace libre actuel face au pourcentage configuré.

Remédiation

Aucune remédiation automatique n'est câblée pour cette règle. À appliquer manuellement, ajoutez ou mettez à jour admin_space_left_percentage = 5 (ou plus) dans /etc/audit/auditd.conf, puis rechargez avec systemctl reload auditd. Cette option existe sur l'auditd de RHEL 9 (la règle est donc limitée à RHEL 9).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyadmin_space_left
resourceconf_line
serviceauditd
value5%
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Associer un seuil en pourcentage à admin_space_left_action est ce qui déclenche des alertes en temps utile ; une valeur trop basse ne laisse aucune marge de réaction. Le réglage est sans danger à appliquer, mais il fonctionne de concert avec la directive d'action, définissez aussi une action pertinente (mail/syslog/single/halt), sinon le seuil se déclenche sans effet utile.

Sources & références