← Toutes les règles
SOCLE-RUN-AUD-032// Audit (auditd daemon)moyenneconfig persistante

Configurer la taille maximale du fichier de journal d'auditd

Définit max_log_file dans /etc/audit/auditd.conf à au moins 6 (Mo) pour que chaque fichier de journal d'audit soit assez grand pour conserver une fenêtre d'événements utile.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

La rétention totale d'audit est le produit de la taille par fichier (max_log_file) et du nombre de fichiers conservés (num_logs). Si max_log_file est trop faible, les journaux tournent trop vite et l'historique conservé ne couvre qu'une courte période, insuffisant pour enquêter sur un incident découvert plusieurs jours après. Un plancher de 6 Mo garantit que chaque fichier contient assez d'événements pour rendre l'ensemble conservé significatif.

Ce que vérifie Pavois

Pavois lit la valeur effective max_log_file (en Mo) dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 6. Ce nombre contrôle le seuil de rotation du démon ; la valeur configurée est donc l'indicateur pertinent.

describe command('v=$(grep -iE \'^[[:space:]]*max_log_file[[:space:]]*=\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 6 ] && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*max_log_file' /etc/audit/auditd.conf. Sortie attendue : une ligne du type max_log_file = 8 avec une valeur de 6 ou plus.

Inspecter et investiguer

Observez la taille et la rotation des fichiers sous /var/log/audit/ (ls -lh /var/log/audit/) ; les événements de rotation apparaissent dans journalctl -u auditd.

Remédiation

Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez max_log_file = 8 (ou toute valeur ≥ 6) dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keymax_log_file
resourceconf_line
serviceauditd
value8
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un max_log_file plus grand combiné à num_logs augmente l'empreinte disque maximale des journaux d'audit (au pire ≈ max_log_file × num_logs). Précaution : dimensionnez la partition d'audit pour ce pire cas et vérifiez que space_left_action/disk_full_action sont configurés pour gérer proprement un disque plein. Le changement n'interrompt aucun service ; rechargez auditd plutôt que de l'arrêter.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.2.2.1, 6.3.2.1directper OS, see the benchmark tablehaute
NISTAU-11, CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS10.5.1support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références