auditd baseline

sudo auditctl -R /etc/audit/rules.d/audit.rules

Carga el conjunto completo de reglas de auditoría desde el fichero de baseline, asegurando cobertura homogénea en todos los hosts.

Ejecútalo al desplegar o restaurar la política de auditoría de un host: auditctl -R carga todas las reglas del fichero de una vez, en lugar de una a una. El baseline (el fichero audit.rules con las reglas de vigilancia de ficheros, syscalls y autenticación — típicamente el de CIS Benchmark o el hardening de la organización) es lo que garantiza que todos los hosts auditan lo mismo. En un parque gestionado, la recarga con -R tras un cambio de política es el paso de despliegue, y verificar con auditctl -l que quedó cargado es el control de calidad.

No lo uses sin revisar el contenido del fichero: cargar un baseline con reglas mal escritas o demasiado amplias puede inundar el log de audit (y el SIEM) o bloquear el arranque si se carga desde /etc/audit/rules.d en boot. En hosts con rendimiento ajustado, el baseline completo de syscalls tiene coste — valora qué reglas sobran para ese host. Y ojo: auditctl -R carga las reglas en caliente, pero si el fichero no está en /etc/audit/rules.d/, un reinicio pierde todo — la persistencia es parte de la configuración, no del comando.