Configurer la taille maximale du fichier de journal d'auditd
Définit max_log_file dans /etc/audit/auditd.conf à au moins 6 (Mo) pour que chaque fichier de journal d'audit soit assez grand pour conserver une fenêtre d'événements utile.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
La rétention totale d'audit est le produit de la taille par fichier (max_log_file) et du nombre de fichiers conservés (num_logs). Si max_log_file est trop faible, les journaux tournent trop vite et l'historique conservé ne couvre qu'une courte période, insuffisant pour enquêter sur un incident découvert plusieurs jours après. Un plancher de 6 Mo garantit que chaque fichier contient assez d'événements pour rendre l'ensemble conservé significatif.
Ce que vérifie Pavois
Pavois lit la valeur effective max_log_file (en Mo) dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 6. Ce nombre contrôle le seuil de rotation du démon ; la valeur configurée est donc l'indicateur pertinent.
describe command('v=$(grep -iE \'^[[:space:]]*max_log_file[[:space:]]*=\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 6 ] && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*max_log_file' /etc/audit/auditd.conf. Sortie attendue : une ligne du type max_log_file = 8 avec une valeur de 6 ou plus.
Inspecter et investiguer
Observez la taille et la rotation des fichiers sous /var/log/audit/ (ls -lh /var/log/audit/) ; les événements de rotation apparaissent dans journalctl -u auditd.
Remédiation
Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez max_log_file = 8 (ou toute valeur ≥ 6) dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | max_log_file |
| resource | conf_line |
| service | auditd |
| value | 8 |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Un max_log_file plus grand combiné à num_logs augmente l'empreinte disque maximale des journaux d'audit (au pire ≈ max_log_file × num_logs). Précaution : dimensionnez la partition d'audit pour ce pire cas et vérifiez que space_left_action/disk_full_action sont configurés pour gérer proprement un disque plein. Le changement n'interrompt aucun service ; rechargez auditd plutôt que de l'arrêter.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.2.2.1, 6.3.2.1 | direct | per OS, see the benchmark table | haute |
| NIST | AU-11, CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 10.5.1 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.