← Toutes les règles
SOCLE-RUN-AUD-034// Audit (auditd daemon)moyenneconfig persistante

Définir le type d'identification du nœud machine dans les journaux d'audit

Définit name_format = hostname dans /etc/audit/auditd.conf afin que chaque enregistrement d'audit porte le nom de la machine d'origine.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Lorsque name_format reste à sa valeur par défaut none, les enregistrements d'audit ne contiennent aucun identifiant de machine. Une fois les journaux de nombreux hôtes agrégés dans un SIEM ou serveur de logs central, les événements deviennent impossibles à rattacher au système qui les a produits, paralysant la corrélation et la réponse aux incidents. Définir hostname (ou fqd/numeric) marque chaque enregistrement avec le nom du nœud pour que l'analyse multi-hôtes reste fiable.

Ce que vérifie Pavois

Pavois lit la directive effective name_format dans /etc/audit/auditd.conf et exige hostname. Cette valeur détermine l'identifiant de nœud que le démon inscrit sur les enregistrements ; la directive configurée est donc l'indicateur de référence.

describe command('grep -qiE \'^[[:space:]]*name_format[[:space:]]*=[[:space:]]*(hostname)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*name_format' /etc/audit/auditd.conf. Sortie attendue : name_format = hostname. Les enregistrements d'audit incluront alors un champ node=.

Inspecter et investiguer

Inspectez /var/log/audit/audit.log, une fois appliqué, les enregistrements portent un champ node=<hostname>. Le rechargement du démon apparaît dans journalctl -u auditd.

Remédiation

Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez name_format = hostname dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyname_format
resourceconf_line
serviceauditd
valuehostname
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

L'ajout d'un champ node= modifie le format des enregistrements : les analyseurs en aval, règles SIEM ou pipelines d'export qui supposent l'ancien format peuvent nécessiter un ajustement. Précaution : vérifiez que votre collecteur de logs gère le champ node=, et si vous choisissez user, définissez name sur une valeur stable et pertinente. Le changement n'est pas perturbant pour l'hôte ; rechargez simplement auditd pour l'appliquer.

Mapping des normes

NormeRéférenceTypeVersionConfiance
PCI DSS10.2.2support4.0.1moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références

Normes officielles

PCI DSS (4.0.1) ↗

Pages de manuel