Garantir l'installation du sous-système d'audit
Garantit que le paquet audit (le démon Linux Audit auditd et ses outils) est installé afin que le noyau puisse enregistrer les événements pertinents pour la sécurité.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
auditd est le démon de comptabilité adossé au noyau qui enregistre les appels système, connexions, usages de privilèges et accès aux fichiers, fournissant la piste inaltérable nécessaire à la réponse aux incidents et à la conformité. Sans son installation, il n'existe aucun enregistrement faisant autorité sur qui a fait quoi, les investigations sont aveugles et l'hôte échoue aux exigences de journalisation CIS, ANSSI BP-028 R33, PCI-DSS 10 et NIST AU-2/AU-12.
Ce que vérifie Pavois
Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si audit est installé via la ressource InSpec package. Vérifier l'état effectif des paquets confirme la présence des binaires du démon, prérequis de tous les contrôles ultérieurs sur les règles d'audit.
describe package('auditd') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s auditd (Debian/Ubuntu, le paquet se nomme auditd) ou rpm -q audit (RHEL), attendu : paquet présent. Vérifiez que le démon tourne avec systemctl is-active auditd et que les règles sont chargées avec auditctl -l.
Inspecter et investiguer
dpkg -l auditd/rpm -q auditconfirment l'installation.- Toute l'activité d'audit est écrite dans
/var/log/audit/audit.log; les messages de démarrage/arrêt du démon et de chargement de règles apparaissent aussi dansjournalctl -u auditd. Note :ausearchpeut renvoyer un faux "no matches", en cas de doute, faites un grep du journal brut surkey="<clé>".
Remédiation
Le plan de durcissement de Pavois installe le paquet audit (ressource package, action install) avec pavois harden apply. L'installation active auditd ; les règles d'audit réelles (surveillances, règles d'appels système, drapeau immuable -e 2) sont appliquées par les contrôles dédiés du domaine audit.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | auditd |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer auditd présente peu de risque mais il commence à enregistrer immédiatement : prévoyez le volume de journaux et l'usage disque, un hôte chargé avec des règles larges peut remplir /var/log/audit rapidement. Configurez max_log_file, num_logs et une space_left_action/disk_full_action raisonnable ; les régler sur halt sans supervision peut arrêter l'hôte. Évitez d'activer le mode immuable (-e 2) avant la finalisation des règles, car il exige un redémarrage pour être modifié.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| ANSSI BP-028 | R33 | direct | 2.0 | haute |
| CIS | 10.2.1, 6.2.1.1, 6.3.1.1 | direct | per OS, see the benchmark table | haute |
| NIST | AC-7(a), AU-12(2), AU-14, AU-2(a), AU-7(1), AU-7(2), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
| PCI DSS | 10.2.1 | support | 4.0.1 | moyenne |
| DISA STIG | UBTU-22-653010, UBTU-24-100400 | direct | per OS STIG release | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.