Installer le paquet audit-rules (auditctl/augenrules)
Sur el10 (RHEL 10, AlmaLinux 10, Rocky 10) et les Fedora récentes, l'espace utilisateur d'audit a été scindé : le paquet audit fournit le démon auditd, tandis que auditctl, augenrules et le chargeur de règles sont passés dans un paquet audit-rules distinct. Installer auditd seul, c'est faire tourner le démon sans aucun jeu de règles : toutes les règles audit-* que Pavois écrit dans /etc/audit/rules.d/ ne sont jamais chargées.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les règles d'audit de Pavois sont chargées par augenrules au démarrage, via augenrules.service. Sur el10, ce binaire réside dans audit-rules, que l'installation d'auditd ne tire pas : la piste d'audit du système de fichiers (changements d'identité, commandes privilégiées, modifications MAC et DAC) est alors purement absente, et avec elle les preuves dont dépend chaque contrôle d'audit.
Ce que vérifie Pavois
Pavois vérifie la présence d'audit-rules dans l'inventaire RPM. C'est un contrôle d'état d'inventaire : il prouve que l'outillage de chargement des règles est installé, pas qu'un jeu de règles est chargé. Un hôte peut posséder le paquet et voir malgré tout auditctl -l répondre No rules. Lisez cette règle comme un contrôle de prérequis, celui qui explique pourquoi toutes les autres règles d'audit échouent sur une machine el10, et vérifiez le jeu de règles chargé séparément (auditctl -l, auditctl -s).
describe package('audit-rules') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q audit-rules et vérifiez qu'une version s'affiche, et non package audit-rules is not installed :
$ rpm -q audit-rules
audit-rules-4.0.3-1.el10.x86_64
Confirmez ensuite que l'outillage fait son travail : augenrules --check indique si /etc/audit/rules.d/ diffère du jeu chargé, et auditctl -l doit lister les règles (un No rules sur un hôte durci signifie qu'elles n'ont jamais été chargées).
Inspecter et investiguer
Le paquet lui-même ne journalise rien : ce sont des binaires et des fichiers d'unité. Ce qu'il rend possible, c'est toute la piste d'audit, /var/log/audit/audit.log, où chaque règle se déclenche avec son étiquette key=. Le chargement des règles est tracé dans le journal systemd (journalctl -u augenrules), et un échec du chargeur y apparaît comme un code de sortie non nul sur cette unité : c'est précisément ce que l'on observe quand les binaires manquent. À noter : ausearch est peu fiable pour confirmer qu'un événement a bien été enregistré ; recherchez plutôt key="<nom>" directement dans le journal brut.
Remédiation
Le plan de durcissement Pavois installe le paquet audit-rules avec le gestionnaire de paquets du système (ressource package, action install, donc dnf install audit-rules sur el10 et Fedora). Pavois écrit le jeu de règles lui-même dans ses contrôles d'audit ; cette règle garantit seulement que le chargeur est présent pour le lire.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | audit-rules |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans audit-rules sur el10, l'hôte possède un démon d'audit et aucun audit : les fichiers de règles existent sur le disque, rien ne les charge, et la machine perd silencieusement la traçabilité sur laquelle reposent CIS 6.3.x et toute investigation post-incident. L'installation est sans risque (pas de démon, pas de changement de configuration), mais mesurez ce qui suit une fois les règles réellement chargées : la piste d'audit se met à écrire pour de bon, donc /var/log/audit/ grossit et doit être dimensionné et purgé ; et si le jeu de règles se termine par -e 2 (immuable), modifier une règle ensuite exige un redémarrage. Dimensionnez la partition d'audit avant d'activer la piste, pas après.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 6.3.1.1 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.