{"id":20332,"date":"2026-08-04T18:24:16","date_gmt":"2026-08-04T16:24:16","guid":{"rendered":"https:\/\/webhosting.de\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/"},"modified":"2026-08-04T18:24:16","modified_gmt":"2026-08-04T16:24:16","slug":"linux-auditd-enregistrer-correctement-les-evenements-de-securite-securetrail","status":"publish","type":"post","link":"https:\/\/webhosting.de\/fr\/linux-auditd-sicherheitsereignisse-richtig-protokollieren-securetrail\/","title":{"rendered":"Linux Auditd \u2013 Enregistrer correctement les \u00e9v\u00e9nements de s\u00e9curit\u00e9"},"content":{"rendered":"<p><strong>Linux Auditd<\/strong> Il enregistre les \u00e9v\u00e9nements li\u00e9s \u00e0 la s\u00e9curit\u00e9 directement \u00e0 partir du noyau et me fournit une piste d'audit compl\u00e8te pour les connexions, les modifications de fichiers, l'ex\u00e9cution de commandes et les appels syst\u00e8me. <strong>Correct<\/strong> Une fois configur\u00e9, je d\u00e9tecte les attaques \u00e0 un stade pr\u00e9coce, je respecte les exigences de conformit\u00e9 telles que la norme ISO 27001 ou la norme PCI DSS, et j'analyse les incidents de mani\u00e8re fiable sur le plan m\u00e9dico-l\u00e9gal.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-desk-4821.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Points centraux<\/h2>\n\n<p><strong>Ce<\/strong> Je r\u00e9sume d\u00e9lib\u00e9r\u00e9ment cet aper\u00e7u de mani\u00e8re concise, concr\u00e8te et sans formules toutes faites, afin que tu comprennes imm\u00e9diatement comment d\u00e9finir des r\u00e8gles d'audit, prot\u00e9ger les journaux et en tirer des conclusions. <strong>Je consulte<\/strong> Citez les principaux composants, les cas d'utilisation typiques, les r\u00e8gles \u00e0 respecter et les sources d'erreurs qui constituent souvent des angles morts dans de nombreux environnements. <strong>Donc<\/strong> tu vois d'un seul coup d'\u0153il quels param\u00e8tres du fichier auditd.conf sont pris en compte et quels outils sont disponibles pour l'analyse. <strong>Ensuite,<\/strong> J'approfondis chaque sujet \u00e0 l'aide d'exemples, de conseils clairs et d'un tableau r\u00e9capitulatif des param\u00e8tres essentiels. <strong>Avec cela,<\/strong> tu r\u00e9ussiras \u00e0 passer de \u201e Auditd fonctionne \u201c \u00e0 \u201e Auditd fournit des signaux de s\u00e9curit\u00e9 exploitables \u201c.<\/p>\n<ul>\n  <li><strong>Piste d'audit<\/strong>: tra\u00e7abilit\u00e9 compl\u00e8te des actions li\u00e9es \u00e0 la s\u00e9curit\u00e9<\/li>\n  <li><strong>R\u00e8gles<\/strong>: fichiers critiques cibl\u00e9s, execve, privil\u00e8ges et configurations<\/li>\n  <li><strong>Protection des journaux<\/strong>: rotation, d\u00e9clenchement par m\u00e9moire, r\u00e9action en cas de goulots d'\u00e9tranglement<\/li>\n  <li><strong>\u00c0 distance<\/strong>: collecte centralis\u00e9e via TCP\/TLS et int\u00e9gration SIEM<\/li>\n  <li><strong>Analyse<\/strong>: ausearch, aureport, des cl\u00e9s claires et une documentation soign\u00e9e<\/li>\n<\/ul>\n\n<h2>Auditd sous Linux dans le cadre du dispositif de s\u00e9curit\u00e9<\/h2>\n\n<p><strong>Auditd<\/strong> Il compl\u00e8te les journaux syst\u00e8me classiques en se concentrant sp\u00e9cifiquement sur les actions li\u00e9es \u00e0 la s\u00e9curit\u00e9 et en enregistrant les \u00e9v\u00e9nements via l'interface du noyau. <strong>Le<\/strong> Par d\u00e9faut, Daemon enregistre ces \u00e9v\u00e9nements dans <code>\/var\/log\/audit\/audit.log<\/code> et enregistre quel utilisateur a effectu\u00e9 quelle action et \u00e0 quel moment. <strong>De ce fait<\/strong> je peux rapidement v\u00e9rifier les \u00e9l\u00e9ments suspects, par exemple des modifications involontaires apport\u00e9es \u00e0 <code>\/etc\/ssh\/sshd_config<\/code> ou sur des fichiers sensibles tels que <code>\/etc\/shadow<\/code>. <strong>\u00c0 l'adresse suivante :<\/strong> Dans les environnements r\u00e9glement\u00e9s, cela me permet de disposer de preuves en cas de non-respect des directives et de satisfaire aux exigences en mati\u00e8re de journalisation fiable. <strong>En face de<\/strong> Contrairement aux donn\u00e9es classiques des journaux ou du Syslog, Auditd offre une vue approfondie et ax\u00e9e sur la s\u00e9curit\u00e9, essentielle pour l'analyse des attaques.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdBesprechung1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Architecture : noyau, d\u00e9mon, outils<\/h2>\n\n<p><strong>Le<\/strong> Le syst\u00e8me d'audit se compose d'un sous-syst\u00e8me du noyau charg\u00e9 de la collecte des donn\u00e9es et d'un service de l'espace utilisateur <code>auditd<\/code> pour le stockage et les outils de gestion et d'analyse. <strong>Sur<\/strong> <code>auditctl<\/code> Je d\u00e9finis des r\u00e8gles au moment de l'ex\u00e9cution ou je charge des r\u00e8gles persistantes au d\u00e9marrage <code>\/etc\/audit\/rules.d\/*.rules<\/code>. <strong>Avec<\/strong> <code>ausearch<\/code> je filtre les \u00e9v\u00e9nements par heure, utilisateur, cl\u00e9 ou fichier, tandis que <code>aureport<\/code> g\u00e9n\u00e8re des rapports concis. <strong>Donc<\/strong> Je combine une collecte de donn\u00e9es contr\u00f4l\u00e9e de mani\u00e8re granulaire avec une analyse rapide et je garantis la tra\u00e7abilit\u00e9 de la piste d'audit tout au long du processus. <strong>Important<\/strong> est une nomenclature coh\u00e9rente concernant <code>-k<\/code> Cl\u00e9s, pour que les requ\u00eates ult\u00e9rieures fonctionnent correctement.<\/p>\n\n<h2>Installation et activation<\/h2>\n\n<p><strong>\u00c0 l'adresse suivante :<\/strong> J'installe RHEL\/CentOS <code>audit<\/code> via <code>dnf install audit<\/code> ou <code>yum install audit<\/code>, sous Debian\/Ubuntu, j'utilise <code>apt install auditd audispd-plugins<\/code>. <strong>Selon<\/strong> Une fois l'installation termin\u00e9e, je d\u00e9marre et active le service \u00e0 l'aide de la commande suivante : <code>systemctl start auditd<\/code> et <code>systemctl enable auditd<\/code>, je v\u00e9rifie le statut avec <code>systemctl status auditd<\/code>. <strong>D\u00e8s que<\/strong> Lorsque le sous-syst\u00e8me d'audit et le service sont en cours d'ex\u00e9cution, les \u00e9v\u00e9nements sont enregistr\u00e9s conform\u00e9ment aux r\u00e8gles dans <code>\/var\/log\/audit\/audit.log<\/code>. <strong>Je consulte<\/strong> V\u00e9rifie le bon fonctionnement en acc\u00e9dant de mani\u00e8re cibl\u00e9e \u00e0 un fichier surveill\u00e9, puis recherche l'\u00e9v\u00e9nement \u00e0 l'aide de <code>ausearch -k <em>keyname<\/em><\/code>. <strong>Pour<\/strong> Pour garantir un d\u00e9marrage coh\u00e9rent \u00e0 chaque d\u00e9marrage, je veille \u00e0 ce que des r\u00e8gles persistantes soient en place et se chargent correctement.<\/p>\n\n<h2>D\u00e9but anticip\u00e9, arri\u00e9r\u00e9 et protection par des r\u00e8gles<\/h2>\n\n<p><strong>\u00c0 l'adresse suivante :<\/strong> Pour ne pas manquer les \u00e9v\u00e9nements survenant au tout d\u00e9but du d\u00e9marrage, j'active le sous-syst\u00e8me d'audit d\u00e8s le d\u00e9marrage du noyau. <strong>\u00c0 ce sujet<\/strong> Je d\u00e9finis les param\u00e8tres du noyau et une taille de file d'attente suffisante pour \u00e9viter que des \u00e9v\u00e9nements ne soient perdus pendant la phase de d\u00e9marrage. <strong>De plus<\/strong> Apr\u00e8s le chargement, je verrouille la base de r\u00e8gles pour emp\u00eacher toute manipulation.<\/p>\n<ul>\n  <li><strong>Param\u00e8tres du noyau<\/strong>: <code>audit=1 audit_backlog_limit=8192<\/code> dans <code>\/etc\/default\/grub<\/code> compl\u00e9ter, puis <code>update-grub<\/code> (Debian\/Ubuntu) ou <code>grub2-mkconfig -o \/boot\/grub2\/grub.cfg<\/code> (RHEL\/CentOS).<\/li>\n  <li><strong>Retard dans les r\u00e8gles<\/strong>: Dans les r\u00e8gles de d\u00e9marrage, je d\u00e9finis <code>-b 8192<\/code>, afin de dimensionner correctement la file d'attente du noyau.<\/li>\n  <li><strong>Bloquer les r\u00e8gles<\/strong>: Une fois la base de r\u00e8gles d\u00e9finitive charg\u00e9e, j'active le mode \u00ab Immutable \u00bb \u00e0 l'aide de <code>-e 2<\/code>. Les modifications ne sont alors possibles qu'apr\u00e8s un red\u00e9marrage, ce qui constitue une protection efficace contre les manipulations en temps r\u00e9el.<\/li>\n  <li><strong>Comportement en cas de d\u00e9bordement<\/strong>: Dans <code>\/etc\/audit\/auditd.conf<\/code> je d\u00e9finis <code>overflow_action<\/code> (par exemple <code>SYSLOG<\/code> ou <code>C\u00c9LIBATAIRE<\/code>), afin d'obtenir des r\u00e9actions bien d\u00e9finies lorsque la m\u00e9moire tampon est pleine.<\/li>\n<\/ul>\n\n<h2>Bien d\u00e9finir les r\u00e8gles d'audit<\/h2>\n\n<p><strong>Le<\/strong> La qualit\u00e9 de la piste d'audit d\u00e9pend de r\u00e8gles claires et cibl\u00e9es, qui couvrent les actions critiques et \u00e9vitent les informations superflues. <strong>Pour<\/strong> Je place par exemple les fichiers sensibles <code>-w \/etc\/passwd -p warx -k passwd_changes<\/code> et ajoute des r\u00e8gles adapt\u00e9es pour <code>\/etc\/shadow<\/code>, <code>\/etc\/sudoers<\/code> ou <code>\/etc\/ssh\/<\/code>. <strong>\u00c0 l'adresse suivante :<\/strong> Pour enregistrer l'ex\u00e9cution des commandes, j'utilise <code>-a always,exit -F arch=b64 -S execve<\/code> ainsi que la version 32 bits, afin que chaque version reste visible, m\u00eame via <code>racine<\/code>. <strong>Pour<\/strong> Je filtre de mani\u00e8re cibl\u00e9e les utilitaires tels qu'Apache en fonction du chemin d'acc\u00e8s au fichier binaire, par exemple <code>-a always,exit -F arch=b64 -S all -F exe=\/usr\/sbin\/apache2 -k apache_activity<\/code>. <strong>Je consulte<\/strong> Documente chaque r\u00e8gle \u00e0 l'aide de commentaires concis et de cl\u00e9s univoques, afin que les analyses restent reproductibles et que vos coll\u00e8gues puissent en comprendre l'intention.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-monitoring-5217.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Exemples de r\u00e8gles avanc\u00e9es et r\u00e9glages<\/h2>\n\n<p><strong>Pour<\/strong> Pour aller plus loin, je mets en place un ensemble cibl\u00e9 qui met en \u00e9vidence les changements de privil\u00e8ges, les interventions au niveau du noyau, les modifications li\u00e9es au temps et au r\u00e9seau, ainsi que les m\u00e9canismes persistants \u2013 sans bruit li\u00e9 aux paquets ou aux sauvegardes.<\/p>\n<ul>\n  <li><strong>Uniquement les utilisateurs interactifs<\/strong>: <code>-F auid &gt;= 1000 -F auid != 4294967295<\/code> compl\u00e9t\u00e9 par <code>execve<\/code>-R\u00e8gles permettant d'exclure les services syst\u00e8me.<\/li>\n  <li><strong>Changement de privil\u00e8ges<\/strong>: <code>-a always,exit -F arch=b64 -S setuid,setreuid,setresuid -k priv_change<\/code> et la version 32 bits. En option : <code>-C uid != euid<\/code>, si les comparaisons de champs sont prises en charge.<\/li>\n  <li><strong>Modules du noyau<\/strong>: <code>-a always,exit -F arch=b64 -S init_module,finit_module,delete_module -k kmod_change<\/code>; en outre : <code>-w \/sbin\/insmod -p x -k kmod_exec<\/code>, <code>-w \/sbin\/modprobe -p x -k kmod_exec<\/code>.<\/li>\n  <li><strong>Changements d'horaires<\/strong>: <code>-a always,exit -F arch=b64 -S adjtimex,settimeofday,clock_settime -k time_change<\/code> et <code>-w \/etc\/localtime -p wa -k time_change<\/code>.<\/li>\n  <li><strong>Montages et syst\u00e8me de fichiers<\/strong>: <code>-a always,exit -F arch=b64 -S mount,umount2 -k fs_mount<\/code>; <code>-w \/etc\/fstab -p wa -k fs_mount<\/code>.<\/li>\n  <li><strong>base du r\u00e9seau<\/strong>: <code>-a always,exit -F arch=b64 -S sethostname,setdomainname -k net_conf<\/code>; <code>-w \/etc\/hosts -p wa -k net_conf<\/code>, <code>-w \/etc\/hostname -p wa -k net_conf<\/code>, <code>-w \/etc\/resolv.conf -p wa -k net_conf<\/code>.<\/li>\n  <li><strong>Cron et Timer<\/strong>: <code>-w \/etc\/crontab -p wa -k sched<\/code>, <code>-w \/etc\/cron.d\/ -p wa -k sched<\/code>, <code>-w \/var\/spool\/cron\/ -p wa -k sched<\/code>, <code>-w \/etc\/systemd\/system\/ -p wa -k sched<\/code>, <code>-w \/usr\/lib\/systemd\/system\/ -p wa -k sched<\/code>.<\/li>\n  <li><strong>Persistance via SSH<\/strong>: <code>-w \/root\/.ssh\/ -p wa -k ssh_keys<\/code>, <code>-w \/home\/ -p wa -k ssh_keys<\/code> (chemin \u00e9troit sur <code>authorized_keys<\/code>-fichiers par utilisateur, afin d'\u00e9viter le bruit de fond).<\/li>\n  <li><strong>Lutter contre les abus li\u00e9s aux droits SUID et SGID<\/strong>: Se concentrer sur les r\u00e9pertoires ex\u00e9cutables : <code>-w \/usr\/bin\/ -p wa -k bin_change<\/code>, <code>-w \/usr\/sbin\/ -p wa -k bin_change<\/code>, <code>-w \/bin\/ -p wa -k bin_change<\/code>, <code>-w \/sbin\/ -p wa -k bin_change<\/code>.<\/li>\n  <li><strong>N'enregistrer que les \u00e9checs<\/strong> (pour les appels syst\u00e8me bruyants) : <code>-a always,exit -F arch=b64 -S open,openat -F success=0 -k file_denied<\/code>.<\/li>\n  <li><strong>R\u00e9duire le bruit<\/strong>: Exclure les gestionnaires de paquets et les sauvegardes, par exemple :. <code>-a never,exit -F exe=\/usr\/bin\/dpkg<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/apt<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/yum<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rpm<\/code>, <code>-a never,exit -F exe=\/usr\/bin\/rsync<\/code> (V\u00e9rifier le chemin d'acc\u00e8s pour chaque distribution).<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditdDesk4672.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Gestion des journaux et protection contre la perte de journaux<\/h2>\n\n<p><strong>Sans<\/strong> Sans une rotation r\u00e9guli\u00e8re et des seuils bien d\u00e9finis, les journaux d'audit risquent de perdre des donn\u00e9es pr\u00e9cieuses ou de saturer le syst\u00e8me de fichiers. <strong>\u00c0 l'adresse suivante :<\/strong> <code>\/etc\/audit\/auditd.conf<\/code> Je d\u00e9finis notamment <code>max_log_file<\/code>, <code>max_log_file_action<\/code>, <code>num_logs<\/code>, <code>space_left<\/code> et des r\u00e9actions telles que <code>space_left_action<\/code>, <code>disk_full_action<\/code> ou <code>disk_error_action<\/code>. <strong>Je consulte<\/strong> Je pr\u00e9f\u00e8re les actions telles que <code>ROTATE<\/code> et une notification rapide via Syslog, afin que je puisse r\u00e9agir \u00e0 temps en cas de goulots d'\u00e9tranglement. <strong>De plus<\/strong> Je sauvegarde les journaux d'audit sur un h\u00f4te distinct afin de compliquer toute manipulation du syst\u00e8me concern\u00e9 et de pr\u00e9server les preuves. <strong>Le<\/strong> Le tableau suivant r\u00e9pertorie les param\u00e8tres principaux et indique des r\u00e9glages types adapt\u00e9s \u00e0 la pratique.<\/p>\n\n<table>\n  <thead>\n    <tr>\n      <th><strong>Param\u00e8tres<\/strong><\/th>\n      <th><strong>Objectif<\/strong><\/th>\n      <th><strong>Exemple<\/strong><\/th>\n      <th><strong>Remarque<\/strong><\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td><code>fichier_journal<\/code><\/td>\n      <td>Emplacement de stockage des journaux d'audit<\/td>\n      <td><code>\/var\/log\/audit\/audit.log<\/code><\/td>\n      <td>Conserver le chemin d'acc\u00e8s par d\u00e9faut et le s\u00e9curiser clairement<\/td>\n    <\/tr>\n    <tr>\n      <td><code>log_format<\/code><\/td>\n      <td>Format des \u00e9v\u00e9nements<\/td>\n      <td><code>RAW<\/code><\/td>\n      <td>Le format RAW facilite l'analyse m\u00e9dico-l\u00e9gale sans perte d'informations<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file<\/code><\/td>\n      <td>Taille maximale du fichier (Mo)<\/td>\n      <td><code>100<\/code> jusqu'\u00e0 <code>500<\/code><\/td>\n      <td>Adapter la taille au volume d'\u00e9v\u00e9nements et \u00e0 l'espace de stockage<\/td>\n    <\/tr>\n    <tr>\n      <td><code>max_log_file_action<\/code><\/td>\n      <td>Action \u00e0 d\u00e9clencher lorsque la taille est atteinte<\/td>\n      <td><code>ROTATE<\/code><\/td>\n      <td>La rotation emp\u00eache les blocages ou les \u00e9crasements<\/td>\n    <\/tr>\n    <tr>\n      <td><code>num_logs<\/code><\/td>\n      <td>Nombre de fichiers conserv\u00e9s<\/td>\n      <td><code>5<\/code> jusqu'\u00e0 <code>10<\/code><\/td>\n      <td>Suffisamment d'historique pour les analyses, sans monopoliser l'espace de stockage<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left<\/code><\/td>\n      <td>Seuil de m\u00e9moire libre (Mo)<\/td>\n      <td><code>1024<\/code> ou sup\u00e9rieur<\/td>\n      <td>Les alertes pr\u00e9coces permettent de gagner du temps de r\u00e9action<\/td>\n    <\/tr>\n    <tr>\n      <td><code>space_left_action<\/code><\/td>\n      <td>R\u00e9action en cas de d\u00e9passement \u00e0 la baisse<\/td>\n      <td><code>SYSLOG<\/code><\/td>\n      <td>Envisager \u00e9galement l'envoi d'un e-mail ou d'une alerte SIEM<\/td>\n    <\/tr>\n    <tr>\n      <td><code>disk_full_action<\/code><\/td>\n      <td>Comportement lorsque le support de donn\u00e9es est plein<\/td>\n      <td><code>SUSPENDU<\/code> ou <code>STOP<\/code><\/td>\n      <td>Une d\u00e9cision claire en fonction du niveau d'acceptation du risque<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Enregistrement \u00e0 distance et analyse centralis\u00e9e<\/h2>\n\n<p><strong>Pour<\/strong> Pour de nombreux serveurs, j'opte pour une collecte centralis\u00e9e via TCP\/TLS, contr\u00f4l\u00e9e par des param\u00e8tres tels que <code>tcp_listen_port<\/code> et les terminaux correspondants. <strong>Sur<\/strong> \u00c0 l'aide des plugins audispd ou de rsyslog, je transmets les \u00e9v\u00e9nements \u00e0 une plateforme SIEM ou de s\u00e9curit\u00e9, et je mets en corr\u00e9lation les erreurs de connexion, les modifications de configuration et les lancements de processus suspects. <strong>Donc<\/strong> je rep\u00e8re des sch\u00e9mas qui, sur un serveur isol\u00e9, passent inaper\u00e7us, mais qui, lorsqu'ils se produisent en groupe, d\u00e9clenchent imm\u00e9diatement une alerte. <strong>Qui<\/strong> qui utilise d\u00e9j\u00e0 des tableaux de bord b\u00e9n\u00e9ficie de <a href=\"https:\/\/webhosting.de\/fr\/agregation-de-logs-hebergement-serveur-optimisation-insights-tableau-de-bord-sauvegarde\/\">Agr\u00e9gation de logs dans l'h\u00e9bergement<\/a>, car les \u00e9v\u00e9nements d'audit y sont regroup\u00e9s avec d'autres donn\u00e9es de t\u00e9l\u00e9m\u00e9trie. <strong>Je consulte<\/strong> Veillez \u00e9galement \u00e0 ce que le parcours de transport soit s\u00e9curis\u00e9 et \u00e0 ce qu'il y ait une s\u00e9paration claire entre les syst\u00e8mes de production et l'instance de collecte.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/LinuxAuditd_Sicherheit_1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Analyse : utiliser \u00ab ausearch \u00bb et \u00ab aureport \u00bb de mani\u00e8re cibl\u00e9e<\/h2>\n\n<p><strong>Donn\u00e9es brutes<\/strong> ne servent \u00e0 rien si je ne peux pas les filtrer rapidement ; c'est pourquoi je commence avec des cl\u00e9s claires et j'utilise <code>ausearch<\/code> pour les requ\u00eates cibl\u00e9es. <strong>Avec<\/strong> <code>ausearch -k passwd_changes -ts today<\/code> j'\u00e9value par exemple les modifications r\u00e9centes apport\u00e9es \u00e0 <code>\/etc\/passwd<\/code> ; j'affinerai les plages horaires et les filtres d'utilisateurs si n\u00e9cessaire. <strong>Pour<\/strong> fournit des rapports de synth\u00e8se <code>aureport --summary<\/code> des tableaux concis qui mettent en \u00e9vidence les connexions suspectes, les modifications de fichiers et la fr\u00e9quence des appels syst\u00e8me. <strong>De plus<\/strong> J'ajoute \u00e0 cette vue d'ensemble sur le lancement des processus et l'utilisation des ressources : <a href=\"https:\/\/webhosting.de\/fr\/processus-serveur-comptabilite-analyse-des-ressources-analyse-de-lhebergement-stabilite\/\">Comptabilit\u00e9 analytique<\/a>, afin de mettre en corr\u00e9lation les cha\u00eenes d'ex\u00e9cutions et les pics de charge. <strong>Sur le site<\/strong> Ce qui compte, c'est que je puisse r\u00e9pondre en quelques secondes aux questions suivantes : qui, quoi, quand, o\u00f9 et par quel moyen.<\/p>\n\n<h2>Approfondir l'analyse : bien interpr\u00e9ter les champs d'\u00e9v\u00e9nement<\/h2>\n\n<p><strong>Avec cela,<\/strong> Pour que les analyses soient pr\u00e9cises, je connais les champs et les types d'\u00e9v\u00e9nements les plus importants. <strong>SYSCALL<\/strong>-Les entr\u00e9es comprennent notamment. <code>auid<\/code> (num\u00e9ro d'identification fiscale), <code>uid\/euid\/suid<\/code> (UID r\u00e9el\/effectif\/enregistr\u00e9), <code>ses<\/code> (identifiant de session) et <code>exe<\/code> (fichier ex\u00e9cutable). <strong>PATH<\/strong>- Les blocs indiquent les chemins concern\u00e9s, <strong>EXECVE<\/strong> \u00e9num\u00e8re les arguments, <strong>CWD<\/strong> fournit le r\u00e9pertoire de travail. <strong>Avec<\/strong> <code>ausearch -m SYSCALL -sc execve -ua 1000 -ts recent<\/code> je me concentre sur les pr\u00e9sentations interactives ; <code>aureport -x --summary -i<\/code> me permet de voir d'un seul coup d'\u0153il les fr\u00e9quences et les anomalies. <strong>Important<\/strong>: <code>auid<\/code> reste au-dessus de <code>sudo<\/code> ou les sauts setuid sont constants et constituent donc le crit\u00e8re de filtrage le plus fiable pour d\u00e9terminer \u201e qui en est \u00e0 l'origine ? \u201c. <\/p>\n\n<h2>\u00c9viter les erreurs typiques<\/h2>\n\n<p><strong>\u00c0 propos de<\/strong> Des r\u00e8gles trop g\u00e9n\u00e9rales alourdissent les journaux et masquent les informations vraiment importantes ; c'est pourquoi je me concentre sur les fichiers critiques, la fonction `execve`, les changements de privil\u00e8ges et les configurations li\u00e9es \u00e0 la s\u00e9curit\u00e9. <strong>Manquant<\/strong> Une rotation bien g\u00e9r\u00e9e permet d'\u00e9viter que les syst\u00e8mes ne prennent des risques ; c'est pourquoi je fixe des limites claires en termes de taille, de nombre et d'actions \u00e0 mener en cas de goulots d'\u00e9tranglement. <strong>Je consulte<\/strong> surveille \u00e9galement la configuration de l'audit et le r\u00e9pertoire <code>\/var\/log\/audit\/<\/code>, car les pirates veulent effacer leurs traces. <strong>Et<\/strong> Je consigne chaque r\u00e8gle en pr\u00e9cisant la cl\u00e9, l'objectif et une br\u00e8ve justification, afin que les analyses restent coh\u00e9rentes. <strong>Qui<\/strong> Si vous avez des soucis de performances, vous devriez filtrer avec pr\u00e9cision, supprimer les chemins inutiles et v\u00e9rifier d'abord l'impact des nouvelles r\u00e8gles \u00e0 l'aide de tests.<\/p>\n\n<h2>Performances, stabilit\u00e9 et contr\u00f4les qualit\u00e9<\/h2>\n\n<p><strong>Audit<\/strong> ne doit pas ralentir le fonctionnement. <strong>Je consulte<\/strong> v\u00e9rifie r\u00e9guli\u00e8rement avec <code>auditctl -s<\/code>, si <code>perdu<\/code>-surveiller les \u00e9v\u00e9nements qui se produisent et observer les valeurs du backlog apr\u00e8s les modifications apport\u00e9es aux r\u00e8gles. <strong>\u00c0 l'adresse suivante :<\/strong> En cas de forte charge d'\u00e9v\u00e9nements, j'augmente la file d'attente du r\u00e9partiteur (<code>q_depth<\/code>) des plugins audispd et d\u00e9finis <code>overflow_action<\/code> consciemment. <strong>O\u00f9<\/strong> <code>execve<\/code>- Si les r\u00e8gles g\u00e9n\u00e8rent trop de volume, je limite via <code>auid<\/code> ou via <code>exe=<\/code>- Configure les listes blanches\/noires et n'enregistre que les \u00e9checs en cas d'appels syst\u00e8me bruyants. <strong>Avant<\/strong> Avant le d\u00e9ploiement \u00e0 grande \u00e9chelle, je valide les nouvelles r\u00e8gles en environnement de test, je mesure le taux d'\u00e9v\u00e9nements et la charge CPU, puis je compare <code>aureport --summary<\/code> avant\/apr\u00e8s la modification, afin de quantifier l'effet.<\/p>\n\n<h2>Environnements de conteneurs et de virtualisation<\/h2>\n\n<p><strong>\u00c0 l'adresse suivante :<\/strong> Outre les h\u00f4tes de conteneurs, le noyau enregistre \u00e9galement les processus des conteneurs \u2013 c'est voulu, mais cela peut g\u00e9n\u00e9rer beaucoup de bruit. <strong>Je consulte<\/strong> je m'appuie sur la protection de l'h\u00f4te (par exemple,. <code>dockerd<\/code> ou Podman), des chemins d'acc\u00e8s aux binaires et des configurations s\u00e9curis\u00e9s, et je filtre l'affichage utilisateur via <code>auid<\/code>. <strong>Exemples<\/strong>: <code>-w \/usr\/bin\/dockerd -p x -k container_runtime<\/code>, <code>-w \/etc\/docker\/ -p wa -k container_conf<\/code>, ainsi que des r\u00e8gles d'h\u00f4te g\u00e9n\u00e9riques telles que <code>execve<\/code> avec <code>auid<\/code>-Filtre. <strong>\u00c0 l'adresse suivante :<\/strong> Pour les machines virtuelles, je traite les journaux d'audit comme des donn\u00e9es \u00e9ph\u00e9m\u00e8res : j'active le transfert \u00e0 distance, je configure une rotation courte et je veille \u00e0 la coh\u00e9rence temporelle lors des instantan\u00e9s. <strong>Important<\/strong> Il reste \u00e0 assurer une synchronisation NTP\/Chrony pr\u00e9cise afin que les analyses de la chronologie soient fiables.<\/p>\n\n<h2>Conformit\u00e9 et gestion des preuves<\/h2>\n\n<p><strong>Pour<\/strong> Conform\u00e9ment \u00e0 la norme ISO 27001 (notamment A.12.4 \u00ab Journalisation\/Surveillance \u00bb et A.16 \u00ab Gestion des incidents \u00bb) et \u00e0 la norme PCI DSS (chapitre 10), je fournis des preuves v\u00e9rifiables : <strong>Quoi<\/strong> La dur\u00e9e d'acc\u00e8s est-elle consign\u00e9e ? Qui y a acc\u00e8s ? Comment l'int\u00e9grit\u00e9 est-elle garantie ? <strong>Je consulte<\/strong> G\u00e9rez les versions de la base de r\u00e8gles, documentez les cl\u00e9s et leurs finalit\u00e9s, signez les journaux d'archivage \u00e0 l'aide de hachages et stockez-les de mani\u00e8re \u00e0 les prot\u00e9ger contre toute alt\u00e9ration. <strong>\u00c0 l'adresse suivante :<\/strong> En mati\u00e8re de donn\u00e9es \u00e0 caract\u00e8re personnel, j'applique le principe de minimisation des donn\u00e9es (r\u00e8gles cibl\u00e9es, d\u00e9lais de conservation courts) et je d\u00e9finis des proc\u00e9dures de suppression claires. <strong>Donc<\/strong> Cela permet de g\u00e9n\u00e9rer des rapports qui convainquent les auditeurs et apportent r\u00e9ellement des r\u00e9ponses en cas d'incident.<\/p>\n\n<h2>Exploitation, surveillance et guides d'intervention<\/h2>\n\n<p><strong>\u00c0 l'adresse suivante :<\/strong> Pour un usage intensif, j'ai besoin de routines bien \u00e9tablies : des contr\u00f4les al\u00e9atoires quotidiens avec <code>aureport<\/code>, alertes en cas de <code>perdu &gt; 0<\/code>, V\u00e9rification de la partition d'audit libre et du transfert \u00e0 distance. <strong>Je consulte<\/strong> Cr\u00e9er des Playbooks : \u201e Cadres qui se font remarquer \u201c (filtre par <code>exe=<\/code> et <code>auid<\/code>), \u201e Fichier critique modifi\u00e9 \u201c (en corr\u00e9lation avec <code>PATH<\/code>, <code>SYSCALL<\/code>, <code>EXECVE<\/code>), \u201e intervention au niveau du noyau \u201c (r\u00e8gles relatives \u00e0 <code>init_module<\/code> et <code>monter<\/code>). <strong>Connu<\/strong> Les types d'\u00e9v\u00e9nements tels que <code>ANOM_PROMISCUOUS<\/code> (interface en mode promisc) ou <code>MAC_POLICY_LOAD<\/code> (Politique MAC charg\u00e9e) j'\u00e9value les priorit\u00e9s et je d\u00e9clenche les \u00e9tapes de r\u00e9ponse.<\/p>\n\n<h2>D\u00e9pannage et red\u00e9marrage<\/h2>\n\n<p><strong>Si<\/strong> Si je ne re\u00e7ois aucun \u00e9v\u00e9nement, je commence par v\u00e9rifier <code>ausearch -m DAEMON -ts today<\/code> et <code>auditctl -s<\/code> (Statut\/Carnet de commandes). <strong>Manquer<\/strong> R\u00e8gles, je les t\u00e9l\u00e9charge avec <code>augenrules --load<\/code> nouveau et v\u00e9rifie avec <code>auditctl -l<\/code>. <strong>Est<\/strong> le mode \u00ab Immutable \u00bb est activ\u00e9 (<code>-e 2<\/code>), seul un red\u00e9marrage avec des r\u00e8gles de d\u00e9marrage adapt\u00e9es peut r\u00e9soudre le probl\u00e8me. <strong>\u00c0 l'adresse suivante :<\/strong> Probl\u00e8mes d'autorisation sur <code>\/var\/log\/audit\/<\/code> Je r\u00e9tablis les droits de propri\u00e9t\u00e9 et les modes ; si SELinux est activ\u00e9, je corrige les contextes. <strong>Et<\/strong> Je v\u00e9rifie que <code>log_format = RAW<\/code> est d\u00e9fini \u2013 des donn\u00e9es d'entr\u00e9e lisibles pour l'analyse et les analyseurs syntaxiques.<\/p>\n\n<h2>Audit dans les environnements d'h\u00e9bergement<\/h2>\n\n<p><strong>Tout droit<\/strong> Dans les environnements d'h\u00e9bergement comportant de nombreuses charges de travail, Auditd m'aide \u00e0 garantir la s\u00e9paration des clients de mani\u00e8re transparente et \u00e0 d\u00e9tecter rapidement les abus. <strong>Je consulte<\/strong> Surveillez les serveurs Web, les serveurs de bases de donn\u00e9es et les serveurs d'applications \u00e0 l'aide d'ensembles de r\u00e8gles \u00e0 plusieurs niveaux, et int\u00e9grez les \u00e9v\u00e9nements dans les syst\u00e8mes existants de surveillance et de r\u00e9ponse aux incidents. <strong>Pour<\/strong> Je veille \u00e0 une s\u00e9paration claire gr\u00e2ce \u00e0 un stockage centralis\u00e9, des r\u00f4les distincts et des droits d'acc\u00e8s restreints aux r\u00e9pertoires de journaux. <strong>\u00c0 l'adresse suivante :<\/strong> Pour compl\u00e9ter le diagnostic du syst\u00e8me, j'utilise, si n\u00e9cessaire, <a href=\"https:\/\/webhosting.de\/fr\/journalctl-analyse-des-erreurs-optimisation-de-la-journalisation-sur-les-serveurs-linux-diagnostic\/\">journalctl pour le d\u00e9pannage<\/a>, mais je conserve les analyses critiques pour la s\u00e9curit\u00e9 principalement dans le canal d'audit. <strong>Donc<\/strong> Cela permet de cr\u00e9er une piste d'audit fiable qui concilie les int\u00e9r\u00eats des clients, les exigences de conformit\u00e9 et l'efficacit\u00e9 op\u00e9rationnelle.<\/p>\n\n<h2>En bref : ma m\u00e9thode<\/h2>\n\n<p><strong>Je consulte<\/strong> Commencez par d\u00e9finir un objectif clair, formulez des r\u00e8gles pr\u00e9cises concernant les fichiers critiques, la fonction `execve` et les changements de privil\u00e8ges, et s\u00e9curisez la rotation afin d'\u00e9viter toute perte de donn\u00e9es. <strong>Ensuite<\/strong> J'active le transfert \u00e0 distance avec TLS, je consigne les cl\u00e9s et je teste l'efficacit\u00e9 de chaque r\u00e8gle avant son d\u00e9ploiement \u00e0 grande \u00e9chelle. <strong>Pour<\/strong> Dans mon travail quotidien, je mise sur <code>ausearch<\/code> et <code>aureport<\/code>, mettez en place des recherches cibl\u00e9es et g\u00e9n\u00e9rez des rapports clairs pour l'exploitation et la s\u00e9curit\u00e9. <strong>\u00c0 l'adresse suivante :<\/strong> Lorsque j'identifie des anomalies, je recoupe les \u00e9v\u00e9nements d'audit avec d'autres signaux, tels que les donn\u00e9es de processus ou de r\u00e9seau, afin d'en isoler rapidement la cause. <strong>Donc<\/strong> Sous Linux, Auditd ne me fournit pas une avalanche de journaux, mais des r\u00e9ponses claires aux questions relatives \u00e0 la s\u00e9curit\u00e9 dans les environnements de production.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-auditd-security-9185.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>","protected":false},"excerpt":{"rendered":"<p>Auditd sous Linux permet de r\u00e9aliser un audit de s\u00e9curit\u00e9 pr\u00e9cis sur vos syst\u00e8mes. D\u00e9couvrez comment installer et configurer Auditd, et comment l'utiliser avec des r\u00e8gles cibl\u00e9es pour consigner de mani\u00e8re exhaustive les \u00e9v\u00e9nements de s\u00e9curit\u00e9.<\/p>","protected":false},"author":1,"featured_media":20325,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20332","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"128","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Auditd","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20325","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/posts\/20332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/comments?post=20332"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/posts\/20332\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/media\/20325"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/media?parent=20332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/categories?post=20332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/fr\/wp-json\/wp\/v2\/tags?post=20332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}