Garantir l'installation des plugins par défaut du répartiteur d'audit
Garantit que le paquet audispd-plugins est installé afin que les événements d'audit puissent être répartis et transmis vers un hôte de journalisation distant.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les enregistrements d'audit conservés uniquement sur l'hôte local sont vulnérables à la suppression ou à l'altération une fois cet hôte compromis, et un stockage local limité entraîne la perte de preuves par rotation des journaux. audispd-plugins fournit les plugins du répartiteur (notamment au-remote/audisp-remote) qui déportent les événements d'audit vers un collecteur central inviolable, exigé par CIS et PCI-DSS 10.5.3 pour protéger la piste d'audit.
Ce que vérifie Pavois
Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si audispd-plugins est installé via la ressource InSpec package. Vérifier l'état effectif des paquets confirme que les plugins du répartiteur sont réellement présents, indépendamment de la configuration d'auditd.
describe package('audispd-plugins') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s audispd-plugins (Debian/Ubuntu) ou rpm -q audispd-plugins (RHEL), attendu : paquet présent. Vérifiez que le plugin distant existe dans /etc/audit/plugins.d/au-remote.conf et que audisp-remote est présent sur le système.
Inspecter et investiguer
dpkg -l audispd-plugins/rpm -q audispd-pluginsconfirment l'installation.- L'activité du répartiteur et du transfert apparaît dans
journalctl -u auditdet dans/var/log/audit/audit.log; les erreurs de connexion du plugin distant y sont également journalisées.
Remédiation
Le plan de durcissement de Pavois installe le paquet audispd-plugins (ressource package, action install) avec pavois harden apply. L'installation rend les plugins disponibles ; le transfert nécessite encore d'éditer /etc/audit/plugins.d/au-remote.conf (mettre active = yes et le remote_server) puis de redémarrer auditd.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | audispd-plugins |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer le paquet est non perturbateur et n'active pas le transfert en soi. Lorsque vous activerez plus tard le plugin distant, assurez-vous que le collecteur est joignable et correctement dimensionné, si audisp-remote est configuré avec une overflow_action bloquante et que le réseau ou le collecteur tombe, auditd peut se figer et, avec disk_full_action/network_failure_action = halt, même arrêter l'hôte. Validez la connectivité et choisissez une action d'échec sûre avant d'activer.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 10.3.3, 6.2.1.1, 6.3.1.1 | direct | per OS, see the benchmark table | haute |
| PCI DSS | 10.3.3 | support | 4.0.1 | moyenne |
| DISA STIG | UBTU-22-653020, UBTU-24-100450 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.