Accueil

Auditd : Surveillance et Audit sur Linux

Security
Difficulte: Advanced
4 min de lecture

Guide complet pour installer et configurer auditd sur un système Linux pour surveiller les événements de sécurité et générer des logs détaillés.

Retour aux tutoriels

L'essentiel

  • auditd est la partie user-space du système d'audit Linux : le noyau produit les enregistrements, le démon les écrit dans /var/log/audit/audit.log.
  • Les règles se déposent dans /etc/audit/rules.d/ mais ne sont actives qu'après un sudo augenrules --load.
  • Deux familles de règles : la surveillance de fichier -w /etc/shadow -p wa -k shadow_changes, et la règle sur appel système -a always,exit -F arch=b64 -S execve -F auid=1001 -k user_commands.
  • La clé -k n'est pas décorative : c'est elle qui permet de retrouver les événements ensuite avec ausearch -k <clé>.
  • ausearch fouille les événements bruts (-k, -sc, -sv, -ua) tandis qu'aureport produit des synthèses (-l connexions, -s résumé, -au -i --failed échecs d'authentification). Le volume et la rotation se règlent dans /etc/audit/auditd.conf.
Qu'est-ce qu'auditd ?
Le démon d'audit Linux (auditd) est le composant user-space du système d'audit Linux. Il est responsable de l'écriture des enregistrements d'audit, générés par le noyau, sur le disque. C'est l'outil fondamental pour suivre les événements pertinents pour la sécurité sur votre système.

Pourquoi Utiliser auditd ?

  • Traçabilité : Savoir qui a fait quoi, et quand. Essentiel pour les investigations forensiques.
  • Conformité : Aide à répondre aux exigences de nombreuses normes de sécurité (PCI-DSS, HIPAA, etc.).
  • Détection d'intrusions : Permet de détecter des activités anormales, comme des accès non autorisés à des fichiers critiques.

Prérequis

  • Système d'exploitation : Toute distribution Linux moderne.
  • Privilèges : Accès root ou privilèges sudo.

Contenu Premium

Ce tutoriel avancé est réservé aux membres premium.

9,90€ / mois
  • Tous les tutoriels avancés
  • Nouveaux contenus chaque semaine
  • Suivi de progression
  • Annulation à tout moment
MR

Écrit par

Morgann Riu

Expert en cybersécurité et administration Linux. Je partage mes connaissances à travers des tutoriels gratuits et des formations pour aider les administrateurs systèmes et développeurs à sécuriser leurs infrastructures.

Questions fréquentes

J'ai ajouté une règle dans /etc/audit/rules.d/ mais rien n'est audité, pourquoi ?
Les fichiers .rules déposés dans /etc/audit/rules.d/ ne sont pas pris en compte à chaud : il faut les compiler et les charger avec sudo augenrules --load. Vérifiez ensuite que le démon tourne réellement avec sudo systemctl status auditd, et qu'il est activé au démarrage via sudo systemctl enable auditd. Sans ces deux étapes, la règle reste un simple fichier texte sans effet.
Que signifient les options -p wa et -k dans une règle comme -w /etc/shadow -p wa -k shadow_changes ?
-w déclare le chemin à surveiller. -p filtre les types d'accès : w pour les écritures et a pour les modifications d'attributs, d'où le wa classique sur un fichier sensible comme /etc/shadow. -k attache une clé arbitraire aux événements générés, ici shadow_changes, ce qui permet de les extraire ensuite en une commande avec sudo ausearch -k shadow_changes.
Comment retrouver rapidement les événements produits par une règle précise ?
Mettez systématiquement une clé -k explicite sur chaque règle, puis interrogez-la avec sudo ausearch -k <clé>. Sans clé, vous êtes réduit à filtrer un fichier /var/log/audit/audit.log très dense. D'autres filtres utiles complètent la recherche : sudo ausearch -sc execve -sv yes pour les appels execve réussis, ou sudo ausearch -ua 1001 pour tous les événements rattachés à un utilisateur donné.
Quelle différence entre ausearch et aureport ?
ausearch extrait des événements individuels selon des critères précis : clé, appel système, utilisateur, succès ou échec. aureport ne renvoie pas d'événements bruts mais des synthèses agrégées : aureport -l sur les tentatives de connexion, aureport -s pour un résumé global des événements, aureport -au -i --failed pour les échecs d'authentification. En pratique on part d'aureport pour repérer une anomalie, puis on descend dans le détail avec ausearch.
audit.log grossit énormément, comment maîtriser le volume ?
Une configuration d'audit verbeuse, en particulier des règles sur appels système très larges, génère un volume considérable. Commencez par restreindre le périmètre : quelques surveillances de fichiers critiques bien ciblées apportent plus de valeur qu'une règle execve globale. Réglez ensuite la taille des fichiers, la rotation et la politique de gestion de l'espace disque dans /etc/audit/auditd.conf, avant que la partition qui héberge /var/log/audit/ ne sature.

Partager ce tutoriel

Cet article vous a plu ?

Cet article vous a-t-il été utile ?

Merci pour votre retour !

Commentaires

Recommandé pour vous

Article de fond sur le sujet

Checklist Sécurité Linux

30 points essentiels pour sécuriser un serveur Linux. Recevez aussi les nouveaux tutoriels par email.

Pas de spam. Désabonnement en 1 clic.