← Toutes les règles
SOCLE-CLD-GEN-063// Hardening (posture)faibleruntime effectif

Comptabilité des processus activée

Exige que la comptabilité des processus soit active, via auditd ou le service acct/psacct, afin que l'exécution des commandes et des processus soit enregistrée pour l'audit et l'investigation.

Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.

Un PASS prouve✓ actif maintenant? sur disque? survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04

Pourquoi cette règle

La comptabilité des processus enregistre quelles commandes ont été exécutées, par qui, quand et pendant combien de temps. Sans elle, après un incident, vous disposez de peu de visibilité sur ce qu'un attaquant (ou un utilisateur fautif) a réellement exécuté, ce qui handicape l'investigation et l'imputabilité. Un sous-système de comptabilité/audit actif fournit la piste nécessaire pour reconstituer l'activité, attribuer les actions et détecter les abus.

Ce que vérifie Pavois

Pavois lit l'état d'exécution effectif avec systemctl is-active auditd acct psacct et exige qu'au moins un soit active. Interroger l'état réel de l'unité systemd (et non la présence d'un paquet ou d'un fichier de configuration) confirme que le service tourne réellement et collecte des données en ce moment.

describe command('systemctl is-active acct psacct 2>/dev/null | grep -qx active && echo ok || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Lancez systemctl is-active auditd acct psacct, au moins un doit indiquer active. Avec auditd, confirmez via auditctl -s (enabled 1). Avec acct/psacct, lastcomm et sa doivent montrer l'activité de commandes enregistrée.

Inspecter et investiguer

auditd écrit dans /var/log/audit/audit.log (interrogez avec prudence, voir la note du projet selon laquelle ausearch peut donner des faux négatifs ; grep directement le journal brut). acct/psacct stocke la comptabilité dans /var/log/account/pacct, lue via lastcomm, sa et ac. État du service : systemctl status auditd.

Remédiation

Aucune remédiation automatisée n'est fournie, appliquez-la donc manuellement : installez et activez un sous-système de comptabilité, apt install acct && systemctl enable --now acct (Debian/Ubuntu) ou dnf install psacct && systemctl enable --now psacct (famille RHEL), ou assurez-vous qu'auditd est installé et systemctl enable --now auditd.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

commandsystemctl enable --now acct 2>/dev/null || systemctl enable --now psacct 2>/dev/null || true
nameenable-process-accounting
not_ifsystemctl is-active acct psacct 2>/dev/null | grep -qx active
resourceexec
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Activer la comptabilité des processus est peu risqué. Les compromis sont opérationnels : les journaux de comptabilité/audit croissent en continu et peuvent saturer /var sur les systèmes chargés, configurez donc la rotation et les limites de taille (max_log_file, space_left_action d'auditd). auditd avec des règles verbeuses ajoute un léger surcoût en cas de forte charge d'appels système. Aucun service n'est interrompu par son activation.

0