Collecte des statistiques système (sysstat)
Exige l'installation de la suite sysstat (le binaire sar) afin que des métriques historiques d'activité système soient collectées pour la supervision et l'analyse d'incidents.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Sans données de performance historiques, vous êtes aveugle après un évènement : impossible de savoir si un pic de CPU, de réseau ou de disque a précédé une panne ou signalé une attaque (minage de cryptomonnaie, exfiltration, DoS). sysstat enregistre en continu l'activité système afin de corréler les anomalies de ressources avec les évènements de sécurité et de reconstituer ce que faisait la machine pendant un incident.
Ce que vérifie Pavois
Pavois contrôle l'état effectif en sondant le PATH pour le binaire sar (command -v sar). Résoudre la commande réelle est plus fiable que d'inspecter un manifeste de paquets et confirme directement que l'outil qu'un administrateur invoquerait réellement est présent.
describe command('command -v sar >/dev/null 2>&1 && echo ok || echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Lancez command -v sar, un chemin doit s'afficher (par ex. /usr/bin/sar). Pour confirmer que la collecte est active, vérifiez le timer avec systemctl status sysstat-collect.timer et la présence de fichiers de données sous /var/log/sysstat/ (ou /var/log/sa/) ; sar sans argument doit afficher les métriques du jour.
Inspecter et investiguer
sysstat stocke ses données binaires sous /var/log/sysstat/ (Debian/Ubuntu) ou /var/log/sa/ (RHEL), lues via sar, sadf, iostat, mpstat. Les timers de collecte sont visibles via systemctl list-timers | grep sysstat. Présence du paquet : dpkg -l sysstat / rpm -q sysstat.
Remédiation
Aucune remédiation automatisée n'est fournie, appliquez-la donc manuellement : installez le paquet (apt install sysstat / dnf install sysstat), activez la collecte (mettez ENABLED="true" dans /etc/default/sysstat sur Debian/Ubuntu) et démarrez les timers (systemctl enable --now sysstat sysstat-collect.timer sysstat-summary.timer).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| command | sed -ri 's/^ENABLED=.*/ENABLED="true"/' /etc/default/sysstat 2>/dev/null; systemctl enable --now sysstat sysstat.service 2>/dev/null; true |
|---|---|
| name | enable-sysstat-collection |
| not_if | grep -q '^ENABLED="true"' /etc/default/sysstat 2>/dev/null |
| resource | exec |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer sysstat n'est pas perturbant. Les seuls points d'attention sont un léger coût CPU/E-S régulier dû au cron/timer de collecte et la croissance du disque dans /var/log/sysstat, ajustez la rétention avec HISTORY dans /etc/sysstat/sysstat. Aucun service n'est affecté, et sur Debian/Ubuntu, rappelez-vous que la collecte reste inactive tant que vous n'avez pas mis ENABLED="true".