Configurer l'action auditd en cas d'erreur disque (disk_error_action)
Définit disk_error_action dans /etc/audit/auditd.conf sur une réaction définie (syslog, single ou halt) lorsqu'auditd rencontre une erreur d'écriture disque.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Prendre une mesure appropriée en cas d'erreur disque minimise le risque de perdre des enregistrements d'audit.
Ce que vérifie Pavois
Pavois recherche disk_error_action = syslog|single|halt dans /etc/audit/auditd.conf et attend ok. Lire la configuration effective du démon montre la réaction réellement effectuée par auditd lors d'une erreur disque, indépendamment des valeurs par défaut de compilation.
describe command('grep -qiE \'^[[:space:]]*disk_error_action[[:space:]]*=[[:space:]]*(syslog|single|halt)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i disk_error_action /etc/audit/auditd.conf. Attendu : disk_error_action = syslog (ou single/halt). Rechargez auditd pour appliquer.
Inspecter et investiguer
- Avec
syslog, les erreurs apparaissent dans le journal système //var/log/syslog(journalctl -u auditd). /var/log/audit/audit.logetdmesgcorroborent la panne disque sous-jacente.
Remédiation
Le plan de durcissement de Pavois utilise la ressource conf_line pour définir disk_error_action = syslog dans /etc/audit/auditd.conf, puis notifie le service auditd pour le recharger. syslog est retenu comme la réaction définie la moins perturbatrice. Appliquez avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | disk_error_action |
| resource | conf_line |
| service | auditd |
| value | syslog |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans action définie, une erreur disque peut faire disparaître silencieusement des enregistrements d'audit, créant des trous dans la piste. syslog est peu risqué (il se contente de journaliser) ; choisir single ou halt arrête l'hôte en cas d'erreur, pertinent pour les systèmes à haute assurance mais susceptible d'interrompre la production : réservez-les aux hôtes où la perte de données d'audit est inacceptable et assurez-vous d'abord d'un accès console.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.2.2.3, 6.3.2.3 | direct | per OS, see the benchmark table | haute |
| NIST | AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.