← Toutes les règles
SOCLE-RUN-AUD-028// Audit (auditd daemon)moyenneconfig persistante

Configurer l'action auditd en cas d'erreur disque (disk_error_action)

Définit disk_error_action dans /etc/audit/auditd.conf sur une réaction définie (syslog, single ou halt) lorsqu'auditd rencontre une erreur d'écriture disque.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Prendre une mesure appropriée en cas d'erreur disque minimise le risque de perdre des enregistrements d'audit.

Ce que vérifie Pavois

Pavois recherche disk_error_action = syslog|single|halt dans /etc/audit/auditd.conf et attend ok. Lire la configuration effective du démon montre la réaction réellement effectuée par auditd lors d'une erreur disque, indépendamment des valeurs par défaut de compilation.

describe command('grep -qiE \'^[[:space:]]*disk_error_action[[:space:]]*=[[:space:]]*(syslog|single|halt)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i disk_error_action /etc/audit/auditd.conf. Attendu : disk_error_action = syslog (ou single/halt). Rechargez auditd pour appliquer.

Inspecter et investiguer

  • Avec syslog, les erreurs apparaissent dans le journal système / /var/log/syslog (journalctl -u auditd).
  • /var/log/audit/audit.log et dmesg corroborent la panne disque sous-jacente.

Remédiation

Le plan de durcissement de Pavois utilise la ressource conf_line pour définir disk_error_action = syslog dans /etc/audit/auditd.conf, puis notifie le service auditd pour le recharger. syslog est retenu comme la réaction définie la moins perturbatrice. Appliquez avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keydisk_error_action
resourceconf_line
serviceauditd
valuesyslog
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans action définie, une erreur disque peut faire disparaître silencieusement des enregistrements d'audit, créant des trous dans la piste. syslog est peu risqué (il se contente de journaliser) ; choisir single ou halt arrête l'hôte en cas d'erreur, pertinent pour les systèmes à haute assurance mais susceptible d'interrompre la production : réservez-les aux hôtes où la perte de données d'audit est inacceptable et assurez-vous d'abord d'un accès console.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.2.2.3, 6.3.2.3directper OS, see the benchmark tablehaute
NISTAU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références