Configurer le seuil space_left d'auditd en cas d'espace disque faible
Définit space_left_percentage dans /etc/audit/auditd.conf à au moins 25, afin que l'alerte d'espace faible se déclenche alors qu'un quart de la partition est encore libre.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
space_left_percentage fixe le seuil auquel space_left_action se déclenche. Un seuil trop bas (un faible pourcentage) ne laisse presque aucune marge aux administrateurs pour réagir avant que le disque ne soit plein et que l'audit ne s'arrête. Le fixer à 25 % offre un délai suffisant pour récupérer de l'espace, exporter les journaux ou enquêter avant la perte d'enregistrements d'audit.
Ce que vérifie Pavois
Pavois lit la valeur effective space_left_percentage dans /etc/audit/auditd.conf et exige une valeur supérieure ou égale à 25. Ce pourcentage gouverne le moment où le démon déclenche l'alarme d'espace faible ; la valeur configurée est donc l'indicateur pertinent.
describe command('v=$(grep -iE \'^[[:space:]]*space_left[[:space:]]*=[[:space:]]*[0-9]+%\' /etc/audit/auditd.conf 2>/dev/null | grep -oE \'[0-9]+\' | tail -1); { [ -n "$v" ] && [ "$v" -ge 25 ] && echo ok; } || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Exécutez grep -i '^[[:space:]]*space_left_percentage' /etc/audit/auditd.conf. Sortie attendue : une ligne du type space_left_percentage = 25 avec une valeur de 25 ou plus.
Inspecter et investiguer
Au franchissement du seuil, auditd enregistre l'action space_left_action résultante via journalctl -u auditd ; la piste d'audit elle-même se trouve dans /var/log/audit/audit.log.
Remédiation
Aucun plan de durcissement automatisé n'est défini pour cette règle ; elle doit donc être appliquée manuellement : définissez space_left_percentage = 25 (ou plus) dans /etc/audit/auditd.conf puis rechargez auditd (service auditd reload). Notez que space_left peut être exprimé en taille absolue ou en pourcentage ; cette règle attend la forme en pourcentage.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| file | /etc/audit/auditd.conf |
|---|---|
| key | space_left |
| resource | conf_line |
| service | auditd |
| value | 25% |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Un pourcentage plus élevé fait simplement se déclencher l'alerte plus tôt, ce qui est inoffensif et seulement utile. Le paramètre n'a aucun effet tant que space_left_action n'est pas configuré pour notifier ou agir réellement. Précaution : aucune pour la disponibilité, assurez-vous seulement que space_left_action est pertinent (par ex. email/exec) afin que l'alerte anticipée atteigne quelqu'un. Rechargez auditd pour appliquer le changement sans interrompre la couverture.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| PCI DSS | 10.5.1 | support | 4.0.1 | moyenne |
| NIST | AU-5(1), AU-5(2), AU-5(4), AU-5(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| DISA STIG | UBTU-22-653040, UBTU-24-900960 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.