← Toutes les règles
SOCLE-RUN-AUD-037// Audit (auditd daemon)moyenneconfig persistante

Configurer le seuil space_left d'auditd en cas d'espace disque faible

Définit space_left_percentage dans /etc/audit/auditd.conf à au moins 25, afin que l'alerte d'espace faible se déclenche alors qu'un quart de la partition est encore libre.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

space_left_percentage fixe le seuil auquel space_left_action se déclenche. Un seuil trop bas (un faible pourcentage) ne laisse presque aucune marge aux administrateurs pour réagir avant que le disque ne soit plein et que l'audit ne s'arrête. Le fixer à 25 % offre un délai suffisant pour récupérer de l'espace, exporter les journaux ou enquêter avant la perte d'enregistrements d'audit.

Ce que vérifie Pavois

Pavois lit la valeur effective space_left_percentage dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 25. Ce pourcentage gouverne le moment où le démon déclenche l'alarme d'espace faible ; la valeur configurée est donc l'indicateur pertinent.

describe command('v=$(grep -iE \'^[[:space:]]*space_left[[:space:]]*=[[:space:]]*[0-9]+%\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 25 ] && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez grep -i '^[[:space:]]*space_left_percentage' /etc/audit/auditd.conf. Sortie attendue : une ligne du type space_left_percentage = 25 avec une valeur de 25 ou plus.

Inspecter et investiguer

Au franchissement du seuil, auditd enregistre l'action space_left_action résultante via journalctl -u auditd ; la piste d'audit elle-même se trouve dans /var/log/audit/audit.log.

Remédiation

Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez space_left_percentage = 25 (ou plus) dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload). Notez que space_left peut être exprimé en taille absolue ou en pourcentage ; cette règle attend la forme en pourcentage.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

file/etc/audit/auditd.conf
keyspace_left
resourceconf_line
serviceauditd
value25%
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Un pourcentage plus élevé fait simplement se déclencher l'alerte plus tôt, ce qui est inoffensif et seulement utile. Le paramètre n'a aucun effet tant que space_left_action n'est pas configuré pour notifier ou agir réellement. Précaution : aucune pour la disponibilité, assurez-vous seulement que space_left_action est pertinent (par ex. email/exec) afin que l'alerte anticipée atteigne quelqu'un. Rechargez auditd pour appliquer le changement sans interrompre la couverture.

Mapping des normes

NormeRéférenceTypeVersionConfiance
PCI DSS10.5.1support4.0.1moyenne
NISTAU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
DISA STIGUBTU-22-653040, UBTU-24-900960directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références