Aller au contenu

Règle d'audit

Règle d'audit (en anglais audit rule) : instruction chargée dans le sous-système d'audit du noyau Linux qui décide quels appels système ou accès aux fichiers produisent un enregistrement, marqué d'une clé pour le retrouver.

Il en existe trois sortes. Les règles de contrôle règlent le sous-système (-D, -b 8192 pour la file du noyau, -f 1, -e 2 pour verrouiller jusqu'au redémarrage). Les règles de surveillance de fichiers : la forme historique -w /etc/sudoers -p wa -k sudoers, dépréciée dans audit 4, s'écrit désormais -a always,exit -F arch=b64 -F path=/etc/sudoers -F perm=wa -F key=sudoers. Les règles d'appels système : -a always,exit -F arch=b64 -S execve -F euid=0 -F auid>=1000 -F auid!=unset -k root-cmd trace toute commande exécutée en root par un humain. Les règles persistantes vivent dans /etc/audit/rules.d/*.rules, que augenrules assemble en /etc/audit/audit.rules ; auditctl -l liste celles qui sont chargées, ausearch -k <clé> retrouve les événements.

Une règle trop large (-S openat sans filtre) noie le démon : le compteur lost de auditctl -s grimpe et la latence augmente. On resserre par des filtres (auid, exe=, success=0) ou des exclusions -a never,exit placées avant.

Dans les cours

Voir aussi