Comptabilité des processus activée
Exige que la comptabilité des processus soit active, via auditd ou le service acct/psacct, afin que l'exécution des commandes et des processus soit enregistrée pour l'audit et l'investigation.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pourquoi cette règle
La comptabilité des processus enregistre quelles commandes ont été exécutées, par qui, quand et pendant combien de temps. Sans elle, après un incident, vous disposez de peu de visibilité sur ce qu'un attaquant (ou un utilisateur fautif) a réellement exécuté, ce qui handicape l'investigation et l'imputabilité. Un sous-système de comptabilité/audit actif fournit la piste nécessaire pour reconstituer l'activité, attribuer les actions et détecter les abus.
Ce que vérifie Pavois
Pavois lit l'état d'exécution effectif avec systemctl is-active auditd acct psacct et exige qu'au moins un soit active. Interroger l'état réel de l'unité systemd (et non la présence d'un paquet ou d'un fichier de configuration) confirme que le service tourne réellement et collecte des données en ce moment.
describe command('systemctl is-active acct psacct 2>/dev/null | grep -qx active && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Lancez systemctl is-active auditd acct psacct, au moins un doit indiquer active. Avec auditd, confirmez via auditctl -s (enabled 1). Avec acct/psacct, lastcomm et sa doivent montrer l'activité de commandes enregistrée.
Inspecter et investiguer
auditd écrit dans /var/log/audit/audit.log (interrogez avec prudence, voir la note du projet selon laquelle ausearch peut donner des faux négatifs ; grep directement le journal brut). acct/psacct stocke la comptabilité dans /var/log/account/pacct, lue via lastcomm, sa et ac. État du service : systemctl status auditd.
Remédiation
Aucune remédiation automatisée n'est fournie, appliquez-la donc manuellement : installez et activez un sous-système de comptabilité, apt install acct && systemctl enable --now acct (Debian/Ubuntu) ou dnf install psacct && systemctl enable --now psacct (famille RHEL), ou assurez-vous qu'auditd est installé et systemctl enable --now auditd.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| command | systemctl enable --now acct 2>/dev/null || systemctl enable --now psacct 2>/dev/null || true |
|---|---|
| name | enable-process-accounting |
| not_if | systemctl is-active acct psacct 2>/dev/null | grep -qx active |
| resource | exec |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Activer la comptabilité des processus est peu risqué. Les compromis sont opérationnels : les journaux de comptabilité/audit croissent en continu et peuvent saturer /var sur les systèmes chargés, configurez donc la rotation et les limites de taille (max_log_file, space_left_action d'auditd). auditd avec des règles verbeuses ajoute un léger surcoût en cas de forte charge d'appels système. Aucun service n'est interrompu par son activation.