← Toutes les règles
SOCLE-RUN-AUD-036// Audit (auditd daemon)moyenneconfig persistante

Configurer l'action space_left d'auditd en cas d'espace disque faible

Définit space_left_action dans /etc/audit/auditd.conf sur une action de notification/protection (email, exec, single ou halt) lorsque l'espace libre pour les journaux d'audit devient faible.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 4 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

space_left_action se déclenche lorsque l'espace disque libre franchit le seuil space_left, un avertissement précoce avant que la partition ne soit pleine. Notifier les administrateurs (email/exec) à ce moment leur permet de récupérer de l'espace ou d'enquêter avant que l'audit ne s'arrête ou que le plus radical disk_full_action ne s'enclenche. Le laisser à la valeur par défaut (ignore/suspend) signifie que le premier signe de problème se traduit par des enregistrements perdus ou bloqués.

Ce que vérifie Pavois

Pavois lit la directive effective space_left_action dans /etc/audit/auditd.conf et accepte email, exec, single ou halt. Cette valeur pilote ce que fait le démon au seuil d'espace faible ; la directive configurée est donc l'indicateur fiable.

describe command('grep -qiE \'^[[:space:]]*space_left_action[[:space:]]*=[[:space:]]*(email)\b\' /etc/audit/auditd.conf 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*space_left_action' /etc/audit/auditd.conf (ou auditctl -s). Sortie attendue : space_left_action = email (ou exec/single/halt).

Inspecter et investiguer

Au franchissement du seuil, auditd journalise l'action et le résultat de l'e-mail/exec via journalctl -u auditd ; la piste d'audit elle-même se trouve dans /var/log/audit/audit.log.

Remédiation

Le plan de durcissement de Pavois écrit space_left_action = email dans /etc/audit/auditd.conf (ressource conf_line) puis notifie le service auditd pour rechargement. Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyspace_left_action
resourceconf_line
serviceauditd
valueemail
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

email est inoffensif mais silencieux si la messagerie n'est pas configurée : sans MTA fonctionnel ni action_mail_acct valide, l'avertissement n'arrive nulle part. single/halt sont protecteurs mais perturbants (l'hôte passe en mode mono-utilisateur ou s'arrête). Précaution : préférez email (ou exec vers un hook de supervision) et vérifiez la remise des mails, ou branchez exec sur votre système d'alerte. Réservez single/halt aux hôtes où l'absence de données d'audit est inacceptable, et assurez un accès console pour la reprise.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS10.5.1, 6.2.2.4, 6.3.2.4directper OS, see the benchmark tablehaute
NIST3.3.1, AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS10.5.1support4.0.1moyenne
DISA STIGUBTU-22-653040, UBTU-24-900960directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références