Configurer le nombre de journaux d'audit conservés
Définit num_logs dans /etc/audit/auditd.conf à au moins 5 afin que suffisamment de fichiers de journaux d'audit ayant subi une rotation soient conservés sur disque.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
La rétention totale d'audit est le produit de la taille par fichier (max_log_file) et du nombre de fichiers conservés (num_logs). Si trop peu de fichiers sont conservés, la rotation supprime rapidement les anciens journaux et la piste ne couvre qu'une courte période, insuffisant pour enquêter sur un incident découvert plusieurs jours après. Conserver au moins 5 fichiers préserve assez d'historique pour une analyse forensique pertinente.
Ce que vérifie Pavois
Pavois lit la valeur effective num_logs dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 5. Ce nombre gouverne le nombre de fichiers conservés par le démon ; la valeur configurée est donc l'indicateur pertinent de la profondeur de rétention.
describe command('v=$(grep -iE \'^[[:space:]]*num_logs[[:space:]]*=\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 5 ] && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*num_logs' /etc/audit/auditd.conf. Sortie attendue : une ligne du type num_logs = 5 avec une valeur de 5 ou plus.
Inspecter et investiguer
Listez les fichiers ayant subi une rotation sous /var/log/audit/ (ls -1 /var/log/audit/audit.log*) pour confirmer le nombre conservé ; les événements de rotation apparaissent dans journalctl -u auditd.
Remédiation
Pas de remédiation automatique pour cette règle, à appliquer manuellement selon la norme.
Impact & précautions
Un plus grand nombre de fichiers conservés combiné à max_log_file augmente l'empreinte disque maximale des journaux d'audit (au pire ≈ max_log_file × num_logs). Notez qu'avec max_log_file_action = keep_logs, num_logs est de fait ignoré et les fichiers s'accumulent indéfiniment. Précaution : dimensionnez la partition d'audit pour le pire cas et vérifiez que space_left_action/disk_full_action sont configurés pour gérer proprement un disque plein. Le changement n'est pas perturbant ; rechargez auditd pour l'appliquer.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| NIST | 3.3.1 | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.