Configurer l'action d'auditd lorsque le disque d'audit est plein
Définit disk_full_action dans /etc/audit/auditd.conf sur single (ou halt) afin que le système réagisse de manière décisive lorsque la partition d'audit est pleine.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Lorsque le disque contenant les journaux d'audit est totalement plein, auditd ne peut plus enregistrer d'événements. Sans action défensive, le système continue de fonctionner à l'aveugle : élévations de privilèges, altérations de fichiers et intrusions ne sont plus tracées, ce qui détruit la traçabilité et les preuves forensiques. Le passage en mode mono-utilisateur (single) ou l'arrêt (halt) force un administrateur à intervenir avant toute activité non auditée.
Ce que vérifie Pavois
Pavois lit la directive effective disk_full_action dans /etc/audit/auditd.conf et exige la valeur halt ou single. Cette valeur gouverne le comportement du démon en cours d'exécution ; vérifier la directive configurée est donc l'indicateur fiable de ce que fera auditd quand le disque sera plein.
describe command('grep -qiE \'^[[:space:]]*disk_full_action[[:space:]]*=[[:space:]]*(syslog|email|exec|single|halt)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*disk_full_action' /etc/audit/auditd.conf (ou auditctl -s pour la vue du démon). Sortie attendue : disk_full_action = single (ou halt).
Inspecter et investiguer
Surveillez /var/log/audit/audit.log pour repérer l'arrêt des événements quand le disque se remplit, et la réaction du démon dans journalctl -u auditd. Le sous-système d'audit du noyau émet aussi des messages de type audit: ... disk_full dans le journal système.
Remédiation
Le plan de durcissement de Pavois écrit disk_full_action = single dans /etc/audit/auditd.conf (ressource conf_line) puis notifie le service auditd pour recharger la nouvelle politique. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | disk_full_action |
| resource | conf_line |
| service | auditd |
| value | syslog |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Avec single ou halt, un disque d'audit plein va mettre l'hôte hors ligne (mode mono-utilisateur) ou l'arrêter, intentionnel mais perturbant en production. Précaution : placez les journaux d'audit sur une partition dédiée correctement dimensionnée avec une rotation fonctionnelle (max_log_file, num_logs, space_left_action) pour que la saturation reste rare. Sur les hôtes distants/sans écran, halt exige un accès physique ou console pour redémarrer ; préférez single et associez-le à une supervision/alerte afin d'agir avant la saturation.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.2.2.3, 6.3.2.3 | direct | per OS, see the benchmark table | haute |
| NIST | AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-22-653030 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.