Garantir l'installation du paquet audit-libs, composant du sous-système d'audit
Garantit que le paquet audit-libs (les bibliothèques partagées auxquelles auditd et ses outils se lient) est installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
audit-libs fournit libaudit, la bibliothèque d'exécution dont dépend chaque composant d'audit (auditctl, ausearch, le module PAM pam_tty_audit, etc.). Si elle manque, le sous-système d'audit ne peut fonctionner et les modules PAM qui s'y lient peuvent échouer, laissant l'hôte sans piste d'audit de sécurité opérationnelle, contrairement à CIS 6.3.1.1.
Ce que vérifie Pavois
Pavois interroge la base de paquets (via dpkg/rpm) pour savoir si audit-libs est installé via la ressource InSpec package. Vérifier l'état effectif des paquets confirme la présence réelle de la dépendance plutôt que de la déduire de l'installation d'auditd.
describe package('libaudit1') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q audit-libs (famille RHEL) ou dpkg -s libaudit1 (Debian/Ubuntu, où la bibliothèque est livrée sous libaudit1), attendu : paquet présent.
Inspecter et investiguer
rpm -q audit-libs/dpkg -l libaudit1confirment l'installation.- La bibliothèque elle-même ne produit pas de journaux, mais les échecs de chargement apparaissent à l'exécution des outils d'audit ; l'activité d'audit est dans
/var/log/audit/audit.log.
Remédiation
Le plan de durcissement de Pavois installe le paquet audit-libs (ressource package, action install) avec pavois harden apply. Il est normalement installé automatiquement comme dépendance du paquet audit.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | libaudit1 |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer une bibliothèque partagée présente peu de risque et est non perturbateur. La supprimer, en revanche, casserait auditd, les outils CLI d'audit et toute pile PAM utilisant pam_tty_audit ; ne la désinstallez donc jamais isolément.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.3.1.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.