auditd baseline
sudo auditctl -R /etc/audit/rules.d/audit.rules
Carrega o conjunto completo de regras de auditoria a partir do arquivo de baseline, garantindo cobertura homogênea em todos os hosts.
Execute ao implantar ou restaurar a política de auditoria de um host: auditctl -R carrega todas as regras do arquivo de uma vez, em vez de uma a uma. O baseline (o arquivo audit.rules com as regras de monitoramento de arquivos, syscalls e autenticação — tipicamente do CIS Benchmark ou do hardening da organização) é o que garante que todos os hosts auditam o mesmo. Em um parque gerenciado, recarregar com -R após uma mudança de política é o passo de implantação, e verificar com auditctl -l se foi carregado é o controle de qualidade.
Não use sem revisar o conteúdo do arquivo: carregar um baseline com regras mal escritas ou muito amplas pode inundar o log de auditoria (e o SIEM) ou bloquear a inicialização se carregado de /etc/audit/rules.d no boot. Em hosts com desempenho ajustado, o baseline completo de syscalls tem custo — avalie quais regras são desnecessárias para aquele host. E cuidado: auditctl -R carrega as regras a quente, mas se o arquivo não estiver em /etc/audit/rules.d/, um reboot perde tudo — a persistência é parte da configuração, não do comando.