← Toutes les règles
SOCLE-RUN-AUD-029// Audit (auditd daemon)moyenneconfig persistante

Configurer l'action d'auditd lorsque le disque d'audit est plein

Définit disk_full_action dans /etc/audit/auditd.conf sur single (ou halt) afin que le système réagisse de manière décisive lorsque la partition d'audit est pleine.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Lorsque le disque contenant les journaux d'audit est totalement plein, auditd ne peut plus enregistrer d'événements. Sans action défensive, le système continue de fonctionner à l'aveugle : élévations de privilèges, altérations de fichiers et intrusions ne sont plus tracées, ce qui détruit la traçabilité et les preuves forensiques. Le passage en mode mono-utilisateur (single) ou l'arrêt (halt) force un administrateur à intervenir avant toute activité non auditée.

Ce que vérifie Pavois

Pavois lit la directive effective disk_full_action dans /etc/audit/auditd.conf et exige la valeur halt ou single. Cette valeur gouverne le comportement du démon en cours d'exécution ; vérifier la directive configurée est donc l'indicateur fiable de ce que fera auditd quand le disque sera plein.

describe command('grep -qiE \'^[[:space:]]*disk_full_action[[:space:]]*=[[:space:]]*(syslog|email|exec|single|halt)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*disk_full_action' /etc/audit/auditd.conf (ou auditctl -s pour la vue du démon). Sortie attendue : disk_full_action = single (ou halt).

Inspecter et investiguer

Surveillez /var/log/audit/audit.log pour repérer l'arrêt des événements quand le disque se remplit, et la réaction du démon dans journalctl -u auditd. Le sous-système d'audit du noyau émet aussi des messages de type audit: ... disk_full dans le journal système.

Remédiation

Le plan de durcissement de Pavois écrit disk_full_action = single dans /etc/audit/auditd.conf (ressource conf_line) puis notifie le service auditd pour recharger la nouvelle politique. Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keydisk_full_action
resourceconf_line
serviceauditd
valuesyslog
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Avec single ou halt, un disque d'audit plein va mettre l'hôte hors ligne (mode mono-utilisateur) ou l'arrêter, intentionnel mais perturbant en production. Précaution : placez les journaux d'audit sur une partition dédiée correctement dimensionnée avec une rotation fonctionnelle (max_log_file, num_logs, space_left_action) pour que la saturation reste rare. Sur les hôtes distants/sans écran, halt exige un accès physique ou console pour redémarrer ; préférez single et associez-le à une supervision/alerte afin d'agir avant la saturation.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.2.2.3, 6.3.2.3directper OS, see the benchmark tablehaute
NISTAU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
DISA STIGUBTU-22-653030directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références