S'assurer que journald est configuré pour compresser les gros fichiers de journaux
Définit Compress=yes pour systemd-journald afin que les gros objets de journaux soient compressés sur le disque.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Domaine partiellement couvert par Pavois aujourd’hui, voir la couverture.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Des journaux non compressés peuvent grossir au point de remplir la partition de logs. Une fois la partition pleine, journald abandonne les nouveaux enregistrements et des informations de journalisation précieuses, y compris des traces d'une attaque en cours, sont perdues. La compression allonge l'historique conservé pour un même budget disque.
Ce que vérifie Pavois
Pavois recherche dans /etc/systemd/journald.conf et le répertoire de drop-ins journald.conf.d/ un Compress=yes actif. Comme journald fusionne les drop-ins par-dessus le fichier principal, scanner les deux reflète le réglage effectif : un fichier de base à no surchargé par un drop-in à yes est correctement vu comme activé.
describe command('grep -rqiE \'^[[:space:]]*Compress[[:space:]]*=[[:space:]]*yes\b\' /etc/systemd/journald.conf /etc/systemd/journald.conf.d/ 2>/dev/null && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
La commande systemctl show systemd-journald n'est pas faisante foi ici ; vérifiez plutôt la configuration résolue avec grep -riE '^\s*Compress\s*=\s*yes' /etc/systemd/journald.conf /etc/systemd/journald.conf.d/. Attendu : au moins une correspondance Compress=yes. Appliquez les changements avec systemctl restart systemd-journald.
Inspecter et investiguer
Inspectez l'état et l'usage de journald avec journalctl --disk-usage et journalctl -u systemd-journald. Les événements de rechargement/redémarrage apparaissent via systemctl status systemd-journald. Les fichiers de configuration actifs sont /etc/systemd/journald.conf et /etc/systemd/journald.conf.d/*.conf.
Remédiation
Aucune remédiation automatique n'est fournie pour ce slug (remediation est vide) : appliquez manuellement. Ajoutez Compress=yes sous [Journal] dans un drop-in tel que /etc/systemd/journald.conf.d/99-Pavois.conf, puis exécutez systemctl restart systemd-journald. (La règle voisine journald-forwardtosyslog écrit ce même drop-in via pavois harden apply.)
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| content | [Journal] Compress=yes |
|---|---|
| group | root |
| mode | 0644 |
| owner | root |
| path | /etc/systemd/journald.conf.d/99-pavois-compress.conf |
| resource | file |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Une mauvaise configuration risque une partition de logs pleine et une perte de preuves d'audit ; le contrôle lui-même est peu risqué à activer. Précautions avant application : redémarrer systemd-journald est généralement sûr mais interrompt brièvement les écritures de journaux, planifiez-le pendant une fenêtre calme sur les serveurs de logs chargés. La compression ne s'applique qu'aux objets dépassant le seuil interne de journald ; n'attendez pas que les petites entrées existantes rétrécissent.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.1.2.3, 6.2.2.3, 6.2.1.1.6 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.