← Toutes les règles
// Packagesmoyenneétat d’inventaire

Installer le paquet audit-rules (auditctl/augenrules)

Sur el10 (RHEL 10, AlmaLinux 10, Rocky 10) et les Fedora récentes, l'espace utilisateur d'audit a été scindé : le paquet audit fournit le démon auditd, tandis que auditctl, augenrules et le chargeur de règles sont passés dans un paquet audit-rules distinct. Installer auditd seul, c'est faire tourner le démon sans aucun jeu de règles : toutes les règles audit-* que Pavois écrit dans /etc/audit/rules.d/ ne sont jamais chargées.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Les règles d'audit de Pavois sont chargées par augenrules au démarrage, via augenrules.service. Sur el10, ce binaire réside dans audit-rules, que l'installation d'auditd ne tire pas : la piste d'audit du système de fichiers (changements d'identité, commandes privilégiées, modifications MAC et DAC) est alors purement absente, et avec elle les preuves dont dépend chaque contrôle d'audit.

Ce que vérifie Pavois

Pavois vérifie la présence d'audit-rules dans l'inventaire RPM. C'est un contrôle d'état d'inventaire : il prouve que l'outillage de chargement des règles est installé, pas qu'un jeu de règles est chargé. Un hôte peut posséder le paquet et voir malgré tout auditctl -l répondre No rules. Lisez cette règle comme un contrôle de prérequis, celui qui explique pourquoi toutes les autres règles d'audit échouent sur une machine el10, et vérifiez le jeu de règles chargé séparément (auditctl -l, auditctl -s).

describe package('audit-rules') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q audit-rules et vérifiez qu'une version s'affiche, et non package audit-rules is not installed :

$ rpm -q audit-rules
audit-rules-4.0.3-1.el10.x86_64

Confirmez ensuite que l'outillage fait son travail : augenrules --check indique si /etc/audit/rules.d/ diffère du jeu chargé, et auditctl -l doit lister les règles (un No rules sur un hôte durci signifie qu'elles n'ont jamais été chargées).

Inspecter et investiguer

Le paquet lui-même ne journalise rien : ce sont des binaires et des fichiers d'unité. Ce qu'il rend possible, c'est toute la piste d'audit, /var/log/audit/audit.log, où chaque règle se déclenche avec son étiquette key=. Le chargement des règles est tracé dans le journal systemd (journalctl -u augenrules), et un échec du chargeur y apparaît comme un code de sortie non nul sur cette unité : c'est précisément ce que l'on observe quand les binaires manquent. À noter : ausearch est peu fiable pour confirmer qu'un événement a bien été enregistré ; recherchez plutôt key="<nom>" directement dans le journal brut.

Remédiation

Le plan de durcissement Pavois installe le paquet audit-rules avec le gestionnaire de paquets du système (ressource package, action install, donc dnf install audit-rules sur el10 et Fedora). Pavois écrit le jeu de règles lui-même dans ses contrôles d'audit ; cette règle garantit seulement que le chargeur est présent pour le lire.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
nameaudit-rules
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans audit-rules sur el10, l'hôte possède un démon d'audit et aucun audit : les fichiers de règles existent sur le disque, rien ne les charge, et la machine perd silencieusement la traçabilité sur laquelle reposent CIS 6.3.x et toute investigation post-incident. L'installation est sans risque (pas de démon, pas de changement de configuration), mais mesurez ce qui suit une fois les règles réellement chargées : la piste d'audit se met à écrire pour de bon, donc /var/log/audit/ grossit et doit être dimensionné et purgé ; et si le jeu de règles se termine par -e 2 (immuable), modifier une règle ensuite exige un redémarrage. Dimensionnez la partition d'audit avant d'activer la piste, pas après.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS6.3.1.1directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références