Bonjour,
J'essaie de mettre en place un mécanisme d'AUDIT système sur mes serveurs Linux SUSE et Oracle-Linux.
J'ai trouvé et paramétré les règles qu'il faut dans le fichier "/etc/audit/audit.rules".
Je joue bien avec le service AUDITD (status, start,stop et restart) et je n'ai PAS D'ERREUR.
Par contre, mes règles ne sont JAMAIS prises en compte : j'ai toujours le message suivant qui apparaît :
"The audit system is in immutable mode, no rule changes allowed"
1°) Status :
awssapqual:/etc/audit # auditctl -s
AUDIT_STATUS: enabled=2__ flag=1 pid=21111 rate_limit=0 backlog_limit=64 lost=64 backlog=0
2°) Prise en compte du nouveau fichier de règles :
awssapqual:/etc/audit # auditctl -R /etc/audit/audit.rules
The audit system is in immutable mode, no rule changes allowed
3°) Check que c'est bien pris en compte (eh bin nan !)
awssapqual:/etc/audit # auditctl -l
No rules
J'ai beau stopper et restarter le service, rien à faire.
Je veux bien rebooter, mais je ne suis pas sûr que ça change quelque chose.
Que feriez-vous à ma place ?
Merci,
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.