Configurer la priorité de synchronisation (flush) d'auditd
Définit flush = data dans /etc/audit/auditd.conf pour que les enregistrements d'audit soient écrits sur disque de façon synchrone plutôt que conservés en mémoire.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les enregistrements d'audit conservés uniquement en mémoire sont perdus lors d'un crash, d'une coupure de courant ou d'un kernel panic, précisément les moments où un attaquant peut tenter d'effacer ses traces. Définir flush = data force la synchronisation sur disque des données de chaque événement d'audit, garantissant l'intégrité et l'exhaustivité de la piste même en cas d'arrêt brutal.
Ce que vérifie Pavois
Pavois lit la directive effective flush dans /etc/audit/auditd.conf et exige data. Cette directive contrôle l'agressivité de la synchronisation des enregistrements par le démon ; la valeur configurée est donc l'indicateur de référence de la durabilité.
describe command('grep -qiE \'^[[:space:]]*flush[[:space:]]*=[[:space:]]*(incremental_async)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*flush' /etc/audit/auditd.conf. Sortie attendue : flush = data (ou la valeur plus stricte sync).
Inspecter et investiguer
Les événements d'audit eux-mêmes arrivent dans /var/log/audit/audit.log ; le démarrage/rechargement du démon et les avertissements liés au flush apparaissent dans journalctl -u auditd.
Remédiation
Pas de remédiation automatique pour cette règle, à appliquer manuellement selon la norme.
Impact & précautions
La synchronisation systématique ajoute des E/S disque par événement d'audit, ce qui peut introduire une latence mesurable sur les systèmes très chargés ou intensifs en écriture. Précaution : si la performance est critique, incremental_async est un compromis documenté, mais il affaiblit la garantie de durabilité. Vérifiez la marge d'E/S sur les hôtes à fort débit ; sur des serveurs standard, le surcoût de data est négligeable au regard de l'intégrité apportée.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | 3.3.1 | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.