STIGQter STIGQter: STIG Summary: Riverbed NetIM OS Security Technical Implementation Guide Version: 1 Release: 1 Benchmark Date: 11 Sep 2025:

Ubuntu OS must be configured so that audit configuration files are not write-accessible by unauthorized users.

DISA Rule

SV-275534r1147652_rule

Vulnerability Number

V-275534

Group Title

SRG-OS-000063-GPOS-00032

Rule Version

RIIM-OS-100006

Severity

CAT II

CCI(s)

Weight

10

Fix Recommendation

Configure /etc/audit/audit.rules", "/etc/audit/auditd.conf", and "/etc/audit/rules.d/*" files to have a mode of "640" by using the following command:

$ sudo chmod -R 640 /etc/audit/audit.rules /etc/audit/auditd.conf /etc/audit/rules.d/*

Check Contents

Verify "/etc/audit/audit.rules", "/etc/audit/auditd.conf", and "/etc/audit/rules.d/*" files have a mode of "640" or less permissive by using the following command:

$ sudo ls -al /etc/audit/audit.rules /etc/audit/auditd.conf /etc/audit/rules.d/* | awk '{print $1, $9}'
-rw-r----- /etc/audit/audit.rules
-rw-r----- /etc/audit/auditd.conf
-rw-r----- /etc/audit/rules.d/audit.rules

If "/etc/audit/audit.rules", "/etc/audit/auditd.conf", or "/etc/audit/rules.d/*" files have a mode more permissive than "640", this is a finding.

Vulnerability Number

V-275534

Documentable

False

Rule Version

RIIM-OS-100006

Severity Override Guidance

Verify "/etc/audit/audit.rules", "/etc/audit/auditd.conf", and "/etc/audit/rules.d/*" files have a mode of "640" or less permissive by using the following command:

$ sudo ls -al /etc/audit/audit.rules /etc/audit/auditd.conf /etc/audit/rules.d/* | awk '{print $1, $9}'
-rw-r----- /etc/audit/audit.rules
-rw-r----- /etc/audit/auditd.conf
-rw-r----- /etc/audit/rules.d/audit.rules

If "/etc/audit/audit.rules", "/etc/audit/auditd.conf", or "/etc/audit/rules.d/*" files have a mode more permissive than "640", this is a finding.

Check Content Reference

M

Target Key

5706