Linux Auditd Forensics
forensicsDéfinition
Linux Auditd Forensics désigne l'exploitation du sous-système d'audit natif du noyau Linux, auditd, pour reconstituer les activités système lors d'une investigation forensique. Auditd enregistre de manière granulaire les appels système effectués, les accès aux fichiers surveillés, les modifications apportées aux comptes utilisateurs et groupes, ainsi que les commandes exécutées, à condition qu'une politique d'audit (audit rules) ait été préalablement configurée pour couvrir les événements pertinents, le système ne journalisant par défaut qu'un minimum d'informations. Les règles d'audit, définies dans /etc/audit/rules.d/ ou via la commande auditctl, permettent de surveiller spécifiquement des fichiers sensibles (/etc/passwd, /etc/shadow, clés SSH), des appels système critiques (execve pour la traçabilité des commandes lancées, ptrace pour détecter l'injection de code dans des processus), ou l'activité d'utilisateurs privilégiés spécifiques. Les journaux générés, stockés dans /var/log/audit/audit.log, peuvent être analysés via les utilitaires ausearch et aureport pour filtrer et synthétiser les événements pertinents à une période ou un contexte d'investigation donné. Cette traçabilité complète s'avère essentielle pour reconstituer une chronologie d'attaque sur des serveurs Linux compromis, notamment dans les environnements soumis à des exigences de conformité strictes (PCI DSS) imposant une journalisation détaillée des accès aux systèmes traitant des données sensibles, bien que le volume généré nécessite généralement une centralisation vers un SIEM pour une exploitation efficace à grande échelle.
Description
Linux auditd est le framework d'audit du noyau Linux enregistrant les appels système (syscalls), les accès aux fichiers sensibles, les modifications d'utilisateurs et les commandes exécutées via des règles configurées dans /etc/audit/audit.rules. Il constitue la source de traces forensiques principale sur les systèmes Linux.
Usage forensique
Règles audit pour surveiller execve (exécutions), open/write (accès fichiers sensibles), modifications /etc/passwd et sudoers. Analyse avec ausearch, aureport et forwarding vers SIEM via Audisp-remote.
Points clés
- Règle de base DFIR :
-a always,exit -F arch=b64 -S execve -k exec_commands - Laurel : post-processor auditd générant du JSON enrichi compatible SIEM (alternative à ausearch)
- Immutable mode (-e 2) : empêche la modification des règles d'audit sans reboot, anti-tamper
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.