← Toutes les règles
SOCLE-RUN-AUD-030// Audit (auditd daemon)moyenneconfig persistante

Configurer la priorité de synchronisation (flush) d'auditd

Définit flush = data dans /etc/audit/auditd.conf pour que les enregistrements d'audit soient écrits sur disque de façon synchrone plutôt que conservés en mémoire.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Les enregistrements d'audit conservés uniquement en mémoire sont perdus lors d'un crash, d'une coupure de courant ou d'un kernel panic, précisément les moments où un attaquant peut tenter d'effacer ses traces. Définir flush = data force la synchronisation sur disque des données de chaque événement d'audit, garantissant l'intégrité et l'exhaustivité de la piste même en cas d'arrêt brutal.

Ce que vérifie Pavois

Pavois lit la directive effective flush dans /etc/audit/auditd.conf et exige data. Cette directive contrôle l'agressivité de la synchronisation des enregistrements par le démon ; la valeur configurée est donc l'indicateur de référence de la durabilité.

describe command('grep -qiE \'^[[:space:]]*flush[[:space:]]*=[[:space:]]*(incremental_async)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*flush' /etc/audit/auditd.conf. Sortie attendue : flush = data (ou la valeur plus stricte sync).

Inspecter et investiguer

Les événements d'audit eux-mêmes arrivent dans /var/log/audit/audit.log ; le démarrage/rechargement du démon et les avertissements liés au flush apparaissent dans journalctl -u auditd.

Remédiation

Pas de remédiation automatique pour cette règle, à appliquer manuellement selon la norme.

Impact & précautions

La synchronisation systématique ajoute des E/S disque par événement d'audit, ce qui peut introduire une latence mesurable sur les systèmes très chargés ou intensifs en écriture. Précaution : si la performance est critique, incremental_async est un compromis documenté, mais il affaiblit la garantie de durabilité. Vérifiez la marge d'E/S sur les hôtes à fort débit ; sur des serveurs standard, le surcoût de data est négligeable au regard de l'intégrité apportée.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NIST3.3.1support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références