← Toutes les règles
SOCLE-CLD-PKG-012// Packagesmoyenneétat d’inventaire

Garantir l'installation du sous-système d'audit

Garantit que le paquet audit (le démon Linux Audit auditd et ses outils) est installé afin que le noyau puisse enregistrer les événements pertinents pour la sécurité.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 5 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

auditd est le démon de comptabilité adossé au noyau qui enregistre les appels système, connexions, usages de privilèges et accès aux fichiers, fournissant la piste inaltérable nécessaire à la réponse aux incidents et à la conformité. Sans son installation, il n'existe aucun enregistrement faisant autorité sur qui a fait quoi, les investigations sont aveugles et l'hôte échoue aux exigences de journalisation CIS, ANSSI BP-028 R33, PCI-DSS 10 et NIST AU-2/AU-12.

Ce que vérifie Pavois

Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si audit est installé via la ressource InSpec package. Vérifier l'état effectif des paquets confirme la présence des binaires du démon, prérequis de tous les contrôles ultérieurs sur les règles d'audit.

describe package('auditd') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s auditd (Debian/Ubuntu, le paquet se nomme auditd) ou rpm -q audit (RHEL), attendu : paquet présent. Vérifiez que le démon tourne avec systemctl is-active auditd et que les règles sont chargées avec auditctl -l.

Inspecter et investiguer

  • dpkg -l auditd / rpm -q audit confirment l'installation.
  • Toute l'activité d'audit est écrite dans /var/log/audit/audit.log ; les messages de démarrage/arrêt du démon et de chargement de règles apparaissent aussi dans journalctl -u auditd. Note : ausearch peut renvoyer un faux "no matches", en cas de doute, faites un grep du journal brut sur key="<clé>".

Remédiation

Le plan de durcissement de Pavois installe le paquet audit (ressource package, action install) avec pavois harden apply. L'installation active auditd ; les règles d'audit réelles (surveillances, règles d'appels système, drapeau immuable -e 2) sont appliquées par les contrôles dédiés du domaine audit.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
nameauditd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer auditd présente peu de risque mais il commence à enregistrer immédiatement : prévoyez le volume de journaux et l'usage disque, un hôte chargé avec des règles larges peut remplir /var/log/audit rapidement. Configurez max_log_file, num_logs et une space_left_action/disk_full_action raisonnable ; les régler sur halt sans supervision peut arrêter l'hôte. Évitez d'activer le mode immuable (-e 2) avant la finalisation des règles, car il exige un redémarrage pour être modifié.

Mapping des normes

NormeRéférenceTypeVersionConfiance
ANSSI BP-028R33direct2.0haute
CIS10.2.1, 6.2.1.1, 6.3.1.1directper OS, see the benchmark tablehaute
NISTAC-7(a), AU-12(2), AU-14, AU-2(a), AU-7(1), AU-7(2), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
PCI DSS10.2.1support4.0.1moyenne
DISA STIGUBTU-22-653010, UBTU-24-100400directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références