Le système d'audit de sécurité ne reçoit plus les événements des serveurs Linux

Marie Bernard 0 Points de réputation
2026-10-06T13:25:48.04+00:00

Bonjour,

J'ai une infrastructure d'entreprise sous Windows Server, avec des serveurs Linux intégrés pour nos charges de travail applicatives.

Je viens de configurer la collecte centralisée des journaux d'audit de sécurité.

Aucun événement ne remonte lors des pics d'activité. Le démon auditd abandonne les logs système sous forte charge, et aucun de nos services de surveillance ne reçoit les traces d'audit (sécurité système, connexions SSH, commandes privilégiées, accès aux fichiers sensibles).

Par contre, le trafic réseau standard et les métriques de performance fonctionnent très bien.

Comment pouvons-nous augmenter le backlog_limit dans audit.rules pour éviter la perte de ces événements de sécurité ?

Merci à l'avance de votre aide pour résoudre ce problème.

Windows pour les entreprises | Windows 365 Business
0 commentaires Aucun commentaire

1 réponse

Trier par : Le plus utile
  1. Tracy Le 13,290 Points de réputation Conseiller(ère) indépendant(e)
    2026-10-06T14:31:37.7833333+00:00

    Bonjour Marie Bernard,

    Le symptôme décrit correspond effectivement à un dépassement de la file d'attente utilisée par le sous-système d'audit. Dans ce cas, l'augmentation de la valeur -b dans les règles audit est généralement la première chose à vérifier. Après rechargement de la configuration, utilisez auditctl -s pour surveiller le compteur lost. S'il continue d'augmenter pendant les pics d'activité, cela indique que des événements sont encore abandonnés avant d'être traités.

    Si les événements sont ensuite transmis vers une collecte centralisée, je vérifierais également l'état de la file du démon auditd. Des messages tels que queue is full ou dispatch error dans les journaux indiquent souvent que le goulot d'étranglement ne se situe plus au niveau du noyau mais du mécanisme d'export des événements. Dans ce cas, il peut être nécessaire d'augmenter la profondeur de file d'attente ou de réduire le volume des règles d'audit les plus bruyantes.

    Pouvez-vous préciser la distribution Linux utilisée ainsi que le mode de collecte des journaux ? Si cette réponse vous aide, merci de l'accepter.

    Tracy Le

    Cette réponse vous a-t-elle été utile?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).