Configurer l'action space_left d'auditd en cas d'espace disque faible
Définit space_left_action dans /etc/audit/auditd.conf sur une action de notification/protection (email, exec, single ou halt) lorsque l'espace libre pour les journaux d'audit devient faible.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
space_left_action se déclenche lorsque l'espace disque libre franchit le seuil space_left, un avertissement précoce avant que la partition ne soit pleine. Notifier les administrateurs (email/exec) à ce moment leur permet de récupérer de l'espace ou d'enquêter avant que l'audit ne s'arrête ou que le plus radical disk_full_action ne s'enclenche. Le laisser à la valeur par défaut (ignore/suspend) signifie que le premier signe de problème se traduit par des enregistrements perdus ou bloqués.
Ce que vérifie Pavois
Pavois lit la directive effective space_left_action dans /etc/audit/auditd.conf et accepte email, exec, single ou halt. Cette valeur pilote ce que fait le démon au seuil d'espace faible ; la directive configurée est donc l'indicateur fiable.
describe command('grep -qiE \'^[[:space:]]*space_left_action[[:space:]]*=[[:space:]]*(email)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*space_left_action' /etc/audit/auditd.conf (ou auditctl -s). Sortie attendue : space_left_action = email (ou exec/single/halt).
Inspecter et investiguer
Au franchissement du seuil, auditd journalise l'action et le résultat de l'e-mail/exec via journalctl -u auditd ; la piste d'audit elle-même se trouve dans /var/log/audit/audit.log.
Remédiation
Le plan de durcissement de Pavois écrit space_left_action = email dans /etc/audit/auditd.conf (ressource conf_line) puis notifie le service auditd pour rechargement. Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | space_left_action |
| resource | conf_line |
| service | auditd |
| value |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
email est inoffensif mais silencieux si la messagerie n'est pas configurée : sans MTA fonctionnel ni action_mail_acct valide, l'avertissement n'arrive nulle part. single/halt sont protecteurs mais perturbants (l'hôte passe en mode mono-utilisateur ou s'arrête). Précaution : préférez email (ou exec vers un hook de supervision) et vérifiez la remise des mails, ou branchez exec sur votre système d'alerte. Réservez single/halt aux hôtes où l'absence de données d'audit est inacceptable, et assurez un accès console pour la reprise.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 10.5.1, 6.2.2.4, 6.3.2.4 | direct | per OS, see the benchmark table | haute |
| NIST | 3.3.1, AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 10.5.1 | support | 4.0.1 | moyenne |
| DISA STIG | UBTU-22-653040, UBTU-24-900960 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.