← Toutes les règles
SOCLE-RUN-AUD-031// Audit (auditd daemon)moyenneconfig persistante

Définir le nombre d'enregistrements déclenchant une synchronisation explicite des journaux d'audit

Définit freq dans /etc/audit/auditd.conf à au moins 50, bornant le nombre d'enregistrements qu'auditd peut tamponner avant de forcer une écriture sur disque.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

La valeur freq plafonne le nombre d'enregistrements d'audit pouvant s'accumuler en mémoire avant écriture sur disque. Si freq n'est pas défini ou est trop élevé, un crash ou une coupure de courant peut faire perdre un lot important d'événements non encore écrits, augmentant le risque de perte d'audit précisément au moment d'un incident. Maintenir freq à 50 ou moins limite la fenêtre d'enregistrements exposés à la perte.

Ce que vérifie Pavois

Pavois lit la valeur effective freq dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 50 (conformément à la base SSG de cette règle). Comme elle gouverne la cadence de synchronisation du démon, la valeur configurée est l'indicateur pertinent.

describe command('v=$(grep -iE \'^[[:space:]]*freq[[:space:]]*=\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 50 ] && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*freq' /etc/audit/auditd.conf. Sortie attendue : une ligne du type freq = 50 avec une valeur de 50 ou plus.

Inspecter et investiguer

Les événements d'audit sont enregistrés dans /var/log/audit/audit.log ; les rechargements de configuration du démon et les avertissements sont visibles via journalctl -u auditd.

Remédiation

Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez freq = 50 (ou plus) dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyfreq
resourceconf_line
serviceauditd
value100
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Une synchronisation plus fréquente implique davantage d'écritures disque, un léger surcoût d'E/S sur les systèmes chargés. Le paramètre n'est interprété par auditd que si flush vaut incremental/incremental_async ; avec flush = data ou sync il n'a aucun effet. Précaution : aucune notable pour la disponibilité, une valeur trop basse échange juste un peu d'E/S contre de la durabilité. Rechargez, sans arrêter, auditd pour éviter un trou de couverture.

Sources & références