Lanceur Produits Bitnami Documentationimaxe CLI Blog Contact
imaxe audit audit v1.0.0

L'audit du système, en langage clair

Consultez les événements d'auditd et gérez les règles d'audit CIS avec des commandes lisibles — sans mémoriser la syntaxe d'auditctl ni d'ausearch. Vous voyez qui s'est connecté, ce qui a été touché et quelles règles sont chargées d'un coup d'œil.

$ imaxe audit events --since today
Version
v1.0.0
Sous-commandes
6
Config
/etc/imaxe/audit.yml
Nécessite root
oui
Moteur
auditd · auditctl

Ce que fait ce module #

auditd est le sous-système d'audit du noyau Linux : il enregistre qui ouvre une session, qui utilise sudo, quels fichiers sensibles sont modifiés et quels appels système sont exécutés. C'est la base de presque toute exigence de conformité (CIS, PCI, ISO). Le problème, c'est que ses outils natifs — auditctl, ausearch, aureport — ont une syntaxe âpre et peu conviviale.

Le module audit pose une couche lisible par-dessus : il vous indique d'un coup d'œil si auditd est actif et avec les règles chargées, liste les événements récents en filtrant par temps ou par key de règle, vous fournit un résumé de type rapport (connexions, sudo/authentification et changements de fichiers) et vous permet de consulter les règles d'audit CIS actives — le tout sans que vous ayez à retenir les flags de chaque outil.

Avant de commencer

Les règles d'auditd sont généralement chargées en mode immutable (verrouillées jusqu'au prochain redémarrage) pour que personne ne puisse les désactiver à chaud. C'est pourquoi reload vous avertira si un changement requiert un reboot au lieu de l'appliquer de force.

Guide rapidetâches pas à pas

Tâches courantes #

Choisissez ce que vous voulez faire. Chaque recette fournit la commande déjà écrite — copiez-la, ajustez-la si nécessaire et cliquez sur Copier.

1

Vérifier si l'audit est actif

Confirme qu'auditd tourne, avec les règles chargées et sans backlog.

Connectez-vous en SSH à votre serveur avec l'utilisateur ubuntu et lancez :

terminal
$ sudo imaxe audit status

Besoin de la sortie pour un script ou un tableau de bord ? Ajoutez --json :

terminal
$ sudo imaxe audit status --json
Vous voyez si auditd est actif, combien de règles sont chargées, si le mode est immutable et si le backlog est sain.
2

Voir les événements récents

Consultez ce qu'il s'est passé, en filtrant par temps ou par key de règle.

Listez les événements du jour dans un résumé lisible :

terminal
$ sudo imaxe audit events --since today

Vous voulez uniquement les événements d'une règle précise (par sa key) et en JSON ? Combinez --key et --json :

terminal
$ sudo imaxe audit events --key identity --json
Vous obtenez les événements filtrés sans vous souvenir de la syntaxe d'ausearch. Si vous ne passez pas --since, la fenêtre par défaut d'audit.yml est utilisée.
3

Obtenir un résumé de la journée

Un rapport de type aureport : connexions, sudo/auth et changements de fichiers.

Demandez le résumé agrégé de l'activité :

terminal
$ sudo imaxe audit summary
D'un coup d'œil, vous voyez combien de connexions, d'utilisations de sudo et de modifications de fichiers ont été enregistrées.
4

Voir ou recharger les règles

Consultez les règles actives et appliquez les changements en respectant immutable.

Listez les règles d'audit chargées à l'instant (équivaut à auditctl -l) :

terminal
$ sudo imaxe audit rules list

Si vous avez édité les fichiers de règles, rechargez-les. Si le système est en mode immutable, la commande vous avertira qu'un redémarrage est nécessaire :

terminal
$ sudo imaxe audit rules list --json
$ sudo imaxe audit reload
Vous savez exactement quelles règles surveillent le système et vous pouvez appliquer des changements sans désactiver la protection par erreur.
Aucun événement n'apparaît ?

Si events ne renvoie rien, vérifiez d'abord avec status qu'auditd est actif et avec les règles chargées. Il se peut que la fenêtre de --since soit trop courte, ou qu'aucune règle n'utilise la key par laquelle vous filtrez. Consultez les règles avec rules list.

Référence CLIcommandes, flags et fichiers

Synopsis #

usage
imaxe audit <subcomando> [<subcomando anidado>] [--since T] [--key K] [--json]

Toutes les sous-commandes lisent le sous-système d'audit, qui n'est accessible qu'en tant que root (utilisez sudo). Ajoutez --json à status, events ou rules list pour obtenir une sortie lisible par machine, adaptée au scripting et aux tableaux de bord.

Sous-commandes #

Sous-commandeRôleFlags pertinents
statusÉtat : auditd actif, règles chargées, mode immutable et backlog.--json
eventsListe les événements récents filtrables, en résumé lisible.--since, --key, --json
summaryRésumé de type aureport : connexions, sudo/auth et changements de fichiers.
rulesGroupe de gestion des règles d'audit. Nécessite une sous-commande imbriquée.
rules listListe les règles actives (équivaut à auditctl -l).--json
reloadRecharge les règles ; respecte immutable et avertit si un reboot est requis.

Arguments et flags #

FlagTypePar défautDescription
--sincestringaudit.ymlDans events : à partir de quand lister (p. ex. today, recent, 'now-1 hour'). En cas d'omission, default_since d'audit.yml est utilisé.
--keystringDans events : filtre par la key d'une règle d'auditd (p. ex. identity).
--jsonboolfalseDans status, events et rules list : émet le résultat sous forme de JSON structuré sur stdout.

summary, rules et reload n'admettent pas de flags : elles s'exécutent telles quelles. Rappelez-vous que rules nécessite toujours la sous-commande imbriquée list.

Fichiers et chemins #

CheminContenu
/etc/imaxe/audit.ymlConfiguration du module : fenêtre par défaut d'events (default_since) et autres options.
/etc/audit/audit.rulesRègles d'audit chargées au démarrage par auditd (base CIS).
/etc/audit/rules.d/Fragments de règles qui s'assemblent dans l'ensemble final.
/var/log/audit/audit.logJournal des événements qu'auditd écrit et que events/summary consultent.

Exemple d'audit.yml :

/etc/imaxe/audit.yml
events:
  default_since: today

Codes de sortie et logs #

Chaque exécution renvoie un code que vous pouvez vérifier avec echo $? — utile pour enchaîner dans des scripts :

0OKConsultation ou opération terminée correctement.
1ERRErreur générique non classée. Consultez le log.
2USAGEArguments invalides ou sous-commande imbriquée absente.
3AUDITDauditd n'est pas actif ou ne répond pas.
4IMMUTABLELe changement requiert un reboot (règles verrouillées).

Suivez le log en direct pendant que vous déboguez :

terminal
$ sudo journalctl -u auditd -f
$ sudo tail -f /var/log/audit/audit.log

Résolution des problèmes #

SymptômeCause probableSolution
Renvoie AUDITD (code 3)Le service auditd ne tourne pas.Démarrez-le avec systemctl start auditd et relancez imaxe audit status.
events ne renvoie rienFenêtre de --since trop courte ou key inexistante.Élargissez --since (p. ex. 'now-1 hour') ou vérifiez les keys avec rules list.
reload signale un rebootLes règles sont en mode immutable (verrouillées jusqu'au redémarrage).Programmez un redémarrage pour appliquer les changements ; d'ici là, les règles précédentes restent en vigueur.
Renvoie USAGE (code 2)rules a été appelée sans la sous-commande imbriquée.Utilisez imaxe audit rules list : rules nécessite toujours une sous-commande.

Bloqué sur le module Audit ?

Écrivez-nous avec la sortie de « imaxe <module> status --json » et nous vous répondons rapidement.

Contacter le support