Définir le type d'identification du nœud machine dans les journaux d'audit
Définit name_format = hostname dans /etc/audit/auditd.conf afin que chaque enregistrement d'audit porte le nom de la machine d'origine.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Lorsque name_format reste à sa valeur par défaut none, les enregistrements d'audit ne contiennent aucun identifiant de machine. Une fois les journaux de nombreux hôtes agrégés dans un SIEM ou serveur de logs central, les événements deviennent impossibles à rattacher au système qui les a produits, paralysant la corrélation et la réponse aux incidents. Définir hostname (ou fqd/numeric) marque chaque enregistrement avec le nom du nœud pour que l'analyse multi-hôtes reste fiable.
Ce que vérifie Pavois
Pavois lit la directive effective name_format dans /etc/audit/auditd.conf et exige hostname. Cette valeur détermine l'identifiant de nœud que le démon inscrit sur les enregistrements ; la directive configurée est donc l'indicateur de référence.
describe command('grep -qiE \'^[[:space:]]*name_format[[:space:]]*=[[:space:]]*(hostname)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*name_format' /etc/audit/auditd.conf. Sortie attendue : name_format = hostname. Les enregistrements d'audit incluront alors un champ node=.
Inspecter et investiguer
Inspectez /var/log/audit/audit.log, une fois appliqué, les enregistrements portent un champ node=<hostname>. Le rechargement du démon apparaît dans journalctl -u auditd.
Remédiation
Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez name_format = hostname dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | name_format |
| resource | conf_line |
| service | auditd |
| value | hostname |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
L'ajout d'un champ node= modifie le format des enregistrements : les analyseurs en aval, règles SIEM ou pipelines d'export qui supposent l'ancien format peuvent nécessiter un ajustement. Précaution : vérifiez que votre collecteur de logs gère le champ node=, et si vous choisissez user, définissez name sur une valeur stable et pertinente. Le changement n'est pas perturbant pour l'hôte ; rechargez simplement auditd pour l'appliquer.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| PCI DSS | 10.2.2 | support | 4.0.1 | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.