Définir le nombre d'enregistrements déclenchant une synchronisation explicite des journaux d'audit
Définit freq dans /etc/audit/auditd.conf à au moins 50, bornant le nombre d'enregistrements qu'auditd peut tamponner avant de forcer une écriture sur disque.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Pourquoi cette règle
La valeur freq plafonne le nombre d'enregistrements d'audit pouvant s'accumuler en mémoire avant écriture sur disque. Si freq n'est pas défini ou est trop élevé, un crash ou une coupure de courant peut faire perdre un lot important d'événements non encore écrits, augmentant le risque de perte d'audit précisément au moment d'un incident. Maintenir freq à 50 ou moins limite la fenêtre d'enregistrements exposés à la perte.
Ce que vérifie Pavois
Pavois lit la valeur effective freq dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 50 (conformément à la base SSG de cette règle). Comme elle gouverne la cadence de synchronisation du démon, la valeur configurée est l'indicateur pertinent.
describe command('v=$(grep -iE \'^[[:space:]]*freq[[:space:]]*=\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 50 ] && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*freq' /etc/audit/auditd.conf. Sortie attendue : une ligne du type freq = 50 avec une valeur de 50 ou plus.
Inspecter et investiguer
Les événements d'audit sont enregistrés dans /var/log/audit/audit.log ; les rechargements de configuration du démon et les avertissements sont visibles via journalctl -u auditd.
Remédiation
Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez freq = 50 (ou plus) dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | freq |
| resource | conf_line |
| service | auditd |
| value | 100 |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Une synchronisation plus fréquente implique davantage d'écritures disque, un léger surcoût d'E/S sur les systèmes chargés. Le paramètre n'est interprété par auditd que si flush vaut incremental/incremental_async ; avec flush = data ou sync il n'a aucun effet. Précaution : aucune notable pour la disponibilité, une valeur trop basse échange juste un peu d'E/S contre de la durabilité. Rechargez, sans arrêter, auditd pour éviter un trou de couverture.