← Toutes les règles
SOCLE-RUN-LOG-001// Logging (journald)moyenneconfig persistante

S'assurer que journald est configuré pour compresser les gros fichiers de journaux

Définit Compress=yes pour systemd-journald afin que les gros objets de journaux soient compressés sur le disque.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →

Domaine partiellement couvert par Pavois aujourd’hui, voir la couverture.

Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Des journaux non compressés peuvent grossir au point de remplir la partition de logs. Une fois la partition pleine, journald abandonne les nouveaux enregistrements et des informations de journalisation précieuses, y compris des traces d'une attaque en cours, sont perdues. La compression allonge l'historique conservé pour un même budget disque.

Ce que vérifie Pavois

Pavois recherche dans /etc/systemd/journald.conf et le répertoire de drop-ins journald.conf.d/ un Compress=yes actif. Comme journald fusionne les drop-ins par-dessus le fichier principal, scanner les deux reflète le réglage effectif : un fichier de base à no surchargé par un drop-in à yes est correctement vu comme activé.

describe command('grep -rqiE \'^[[:space:]]*Compress[[:space:]]*=[[:space:]]*yes\b\' /etc/systemd/journald.conf /etc/systemd/journald.conf.d/ 2>/dev/null && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

La commande systemctl show systemd-journald n'est pas faisante foi ici ; vérifiez plutôt la configuration résolue avec grep -riE '^\s*Compress\s*=\s*yes' /etc/systemd/journald.conf /etc/systemd/journald.conf.d/. Attendu : au moins une correspondance Compress=yes. Appliquez les changements avec systemctl restart systemd-journald.

Inspecter et investiguer

Inspectez l'état et l'usage de journald avec journalctl --disk-usage et journalctl -u systemd-journald. Les événements de rechargement/redémarrage apparaissent via systemctl status systemd-journald. Les fichiers de configuration actifs sont /etc/systemd/journald.conf et /etc/systemd/journald.conf.d/*.conf.

Remédiation

Aucune remédiation automatique n'est fournie pour ce slug (remediation est vide) : appliquez manuellement. Ajoutez Compress=yes sous [Journal] dans un drop-in tel que /etc/systemd/journald.conf.d/99-Pavois.conf, puis exécutez systemctl restart systemd-journald. (La règle voisine journald-forwardtosyslog écrit ce même drop-in via pavois harden apply.)

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

content[Journal] Compress=yes
grouproot
mode0644
ownerroot
path/etc/systemd/journald.conf.d/99-pavois-compress.conf
resourcefile
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Une mauvaise configuration risque une partition de logs pleine et une perte de preuves d'audit ; le contrôle lui-même est peu risqué à activer. Précautions avant application : redémarrer systemd-journald est généralement sûr mais interrompt brièvement les écritures de journaux, planifiez-le pendant une fenêtre calme sur les serveurs de logs chargés. La compression ne s'applique qu'aux objets dépassant le seuil interne de journald ; n'attendez pas que les petites entrées existantes rétrécissent.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.1.2.3, 6.2.2.3, 6.2.1.1.6directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références