← Toutes les règles
SOCLE-RUN-AUD-035// Audit (auditd daemon)moyenneconfig persistante

Configurer le nombre de journaux d'audit conservés

Définit num_logs dans /etc/audit/auditd.conf à au moins 5 afin que suffisamment de fichiers de journaux d'audit ayant subi une rotation soient conservés sur disque.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Fedora
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

La rétention totale d'audit est le produit de la taille par fichier (max_log_file) et du nombre de fichiers conservés (num_logs). Si trop peu de fichiers sont conservés, la rotation supprime rapidement les anciens journaux et la piste ne couvre qu'une courte période, insuffisant pour enquêter sur un incident découvert plusieurs jours après. Conserver au moins 5 fichiers préserve assez d'historique pour une analyse forensique pertinente.

Ce que vérifie Pavois

Pavois lit la valeur effective num_logs dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 5. Ce nombre gouverne le nombre de fichiers conservés par le démon ; la valeur configurée est donc l'indicateur pertinent de la profondeur de rétention.

describe command('v=$(grep -iE \'^[[:space:]]*num_logs[[:space:]]*=\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 5 ] && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*num_logs' /etc/audit/auditd.conf. Sortie attendue : une ligne du type num_logs = 5 avec une valeur de 5 ou plus.

Inspecter et investiguer

Listez les fichiers ayant subi une rotation sous /var/log/audit/ (ls -1 /var/log/audit/audit.log*) pour confirmer le nombre conservé ; les événements de rotation apparaissent dans journalctl -u auditd.

Remédiation

Pas de remédiation automatique pour cette règle, à appliquer manuellement selon la norme.

Impact & précautions

Un plus grand nombre de fichiers conservés combiné à max_log_file augmente l'empreinte disque maximale des journaux d'audit (au pire ≈ max_log_file × num_logs). Notez qu'avec max_log_file_action = keep_logs, num_logs est de fait ignoré et les fichiers s'accumulent indéfiniment. Précaution : dimensionnez la partition d'audit pour le pire cas et vérifiez que space_left_action/disk_full_action sont configurés pour gérer proprement un disque plein. Le changement n'est pas perturbant ; rechargez auditd pour l'appliquer.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NIST3.3.1support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références