← Toutes les règles
SOCLE-CLD-PKG-011// Packagesmoyenneétat d’inventaire

Garantir l'installation des plugins par défaut du répartiteur d'audit

Garantit que le paquet audispd-plugins est installé afin que les événements d'audit puissent être répartis et transmis vers un hôte de journalisation distant.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 3 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Les enregistrements d'audit conservés uniquement sur l'hôte local sont vulnérables à la suppression ou à l'altération une fois cet hôte compromis, et un stockage local limité entraîne la perte de preuves par rotation des journaux. audispd-plugins fournit les plugins du répartiteur (notamment au-remote/audisp-remote) qui déportent les événements d'audit vers un collecteur central inviolable, exigé par CIS et PCI-DSS 10.5.3 pour protéger la piste d'audit.

Ce que vérifie Pavois

Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si audispd-plugins est installé via la ressource InSpec package. Vérifier l'état effectif des paquets confirme que les plugins du répartiteur sont réellement présents, indépendamment de la configuration d'auditd.

describe package('audispd-plugins') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s audispd-plugins (Debian/Ubuntu) ou rpm -q audispd-plugins (RHEL), attendu : paquet présent. Vérifiez que le plugin distant existe dans /etc/audit/plugins.d/au-remote.conf et que audisp-remote est présent sur le système.

Inspecter et investiguer

  • dpkg -l audispd-plugins / rpm -q audispd-plugins confirment l'installation.
  • L'activité du répartiteur et du transfert apparaît dans journalctl -u auditd et dans /var/log/audit/audit.log ; les erreurs de connexion du plugin distant y sont également journalisées.

Remédiation

Le plan de durcissement de Pavois installe le paquet audispd-plugins (ressource package, action install) avec pavois harden apply. L'installation rend les plugins disponibles ; le transfert nécessite encore d'éditer /etc/audit/plugins.d/au-remote.conf (mettre active = yes et le remote_server) puis de redémarrer auditd.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
nameaudispd-plugins
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer le paquet est non perturbateur et n'active pas le transfert en soi. Lorsque vous activerez plus tard le plugin distant, assurez-vous que le collecteur est joignable et correctement dimensionné, si audisp-remote est configuré avec une overflow_action bloquante et que le réseau ou le collecteur tombe, auditd peut se figer et, avec disk_full_action/network_failure_action = halt, même arrêter l'hôte. Validez la connectivité et choisissez une action d'échec sûre avant d'activer.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS10.3.3, 6.2.1.1, 6.3.1.1directper OS, see the benchmark tablehaute
PCI DSS10.3.3support4.0.1moyenne
DISA STIGUBTU-22-653020, UBTU-24-100450directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références