Ce que fait ce module #
auditd est le sous-système d'audit du noyau Linux : il enregistre qui ouvre une session, qui utilise sudo, quels fichiers sensibles sont modifiés et quels appels système sont exécutés. C'est la base de presque toute exigence de conformité (CIS, PCI, ISO). Le problème, c'est que ses outils natifs — auditctl, ausearch, aureport — ont une syntaxe âpre et peu conviviale.
Le module audit pose une couche lisible par-dessus : il vous indique d'un coup d'œil si auditd est actif et avec les règles chargées, liste les événements récents en filtrant par temps ou par key de règle, vous fournit un résumé de type rapport (connexions, sudo/authentification et changements de fichiers) et vous permet de consulter les règles d'audit CIS actives — le tout sans que vous ayez à retenir les flags de chaque outil.
Les règles d'auditd sont généralement chargées en mode immutable (verrouillées jusqu'au prochain redémarrage) pour que personne ne puisse les désactiver à chaud. C'est pourquoi reload vous avertira si un changement requiert un reboot au lieu de l'appliquer de force.
Tâches courantes #
Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — copiez-la, ajustez-la si nécessaire et cliquez sur Copier.
1
Vérifier si l'audit est actif
Confirme qu'auditd tourne, avec les règles chargées et sans backlog.
Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu et lancez :
$ sudo imaxe audit statusBesoin de la sortie pour un script ou un tableau de bord ? Ajoutez --json :
$ sudo imaxe audit status --json2
Voir les événements récents
Consultez ce qu'il s'est passé, en filtrant par temps ou par key de règle.
Listez les événements du jour dans un résumé lisible :
$ sudo imaxe audit events --since todayVous voulez uniquement les événements d'une règle précise (par sa key) et en JSON ? Combinez --key et --json :
$ sudo imaxe audit events --key identity --jsonausearch. Si vous ne passez pas --since, la fenêtre par défaut d'audit.yml est utilisée.3
Obtenir un résumé de la journée
Un rapport de type aureport : connexions, sudo/auth et changements de fichiers.
Demandez le résumé agrégé de l'activité :
$ sudo imaxe audit summarysudo et de modifications de fichiers ont été enregistrées.4
Voir ou recharger les règles
Consultez les règles actives et appliquez les changements en respectant immutable.
Listez les règles d'audit chargées à l'instant (équivaut à auditctl -l) :
$ sudo imaxe audit rules listSi vous avez édité les fichiers de règles, rechargez-les. Si le système est en mode immutable, la commande vous avertira qu'un redémarrage est nécessaire :
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reloadSi events ne renvoie rien, vérifiez d'abord avec status qu'auditd est actif et avec les règles chargées. Il se peut que la fenêtre de --since soit trop courte, ou qu'aucune règle n'utilise la key par laquelle vous filtrez. Consultez les règles avec rules list.
Synopsis #
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]Toutes les sous-commandes lisent le sous-système d'audit, qui n'est accessible qu'en tant que root (utilisez sudo). Ajoutez --json à status, events ou rules list pour obtenir une sortie lisible par machine, adaptée au scripting et aux tableaux de bord.
Sous-commandes #
| Sous-commande | Rôle | Flags pertinents |
|---|---|---|
| status | État : auditd actif, règles chargées, mode immutable et backlog. | --json |
| events | Liste les événements récents filtrables, en résumé lisible. | --since, --key, --json |
| summary | Résumé de type aureport : connexions, sudo/auth et changements de fichiers. | — |
| rules | Groupe de gestion des règles d'audit. Nécessite une sous-commande imbriquée. | — |
| rules list | Liste les règles actives (équivaut à auditctl -l). | --json |
| reload | Recharge les règles ; respecte immutable et avertit si un reboot est requis. | — |
Arguments et flags #
| Flag | Type | Par défaut | Description |
|---|---|---|---|
| --since | string | audit.yml | Dans events : à partir de quand lister (p. ex. today, recent, 'now-1 hour'). En cas d'omission, default_since d'audit.yml est utilisé. |
| --key | string | — | Dans events : filtre par la key d'une règle d'auditd (p. ex. identity). |
| --json | bool | false | Dans status, events et rules list : émet le résultat sous forme de JSON structuré sur stdout. |
summary, rules et reload n'admettent pas de flags : elles s'exécutent telles quelles. Rappelez-vous que rules nécessite toujours la sous-commande imbriquée list.
Fichiers et chemins #
| Chemin | Contenu |
|---|---|
| /etc/imaxe/audit.yml | Configuration du module : fenêtre par défaut d'events (default_since) et autres options. |
| /etc/audit/audit.rules | Règles d'audit chargées au démarrage par auditd (base CIS). |
| /etc/audit/rules.d/ | Fragments de règles qui s'assemblent dans l'ensemble final. |
| /var/log/audit/audit.log | Journal des événements qu'auditd écrit et que events/summary consultent. |
Exemple d'audit.yml :
events:
default_since: todayCodes de sortie et logs #
Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — utile pour enchaîner dans des scripts :
Suivez le log en direct pendant que vous déboguez :
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.logRésolution des problèmes #
| Symptôme | Cause probable | Solution |
|---|---|---|
| Renvoie AUDITD (code 3) | Le service auditd ne tourne pas. | Démarrez-le avec systemctl start auditd et relancez imaxe audit status. |
events ne renvoie rien | Fenêtre de --since trop courte ou key inexistante. | Élargissez --since (p. ex. 'now-1 hour') ou vérifiez les keys avec rules list. |
reload signale un reboot | Les règles sont en mode immutable (verrouillées jusqu'au redémarrage). | Programmez un redémarrage pour appliquer les changements ; d'ici là, les règles précédentes restent en vigueur. |
| Renvoie USAGE (code 2) | rules a été appelée sans la sous-commande imbriquée. | Utilisez imaxe audit rules list : rules nécessite toujours une sous-commande. |
Bloqué sur le module Audit ?
Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.