STIGQter STIGQter: STIG Summary: Nutanix Acropolis GPOS Security Technical Implementation Guide Version: 1 Release: 1 Benchmark Date: 26 Jan 2026:

Nutanix OS must audit the execution of privileged functions.

DISA Rule

SV-279545r1192393_rule

Vulnerability Number

V-279545

Group Title

SRG-OS-000327-GPOS-00127

Rule Version

NXAC-OS-000033

Severity

CAT II

CCI(s)

Weight

10

Fix Recommendation

1. For AOS, configure the audit rules.

$ sudo salt-call state.sls security/CVM/auditCVM

2. For Prism Central, configure the audit rules.

$ sudo salt-call state.sls security/PCVM/auditPCVM

3. For Files, configure the audit rules.

$ sudo salt-call state.sls security/AFS/auditAFS

4. For AHV, configure the audit rules.

$ sudo salt-call state.sls security/KVM/auditKVM

Check Contents

Verify Nutanix OS is configured to audit the misuse of privileged commands using the following command.

$ sudo grep -iw execve /etc/audit/audit.rules
-a always,exit -F arch=b32 -S execve -C uid!=euid -F euid=0 -k setuid
-a always,exit -F arch=b64 -S execve -C uid!=euid -F euid=0 -k setuid
-a always,exit -F arch=b32 -S execve -C gid!=egid -F egid=0 -k setgid
-a always,exit -F arch=b64 -S execve -C gid!=egid -F egid=0 -k setgid
-a always,exit -F arch=b64 -S execve -F auid>2000 -F auid!=4294967295 -k audit_execve
-a always,exit -F arch=b32 -S execve -F auid>2000 -F auid!=4294967295 -k audit_execve

If both the "b32" and "b64" audit rules for "UID" and "GID" files are not defined, this is a finding.

Vulnerability Number

V-279545

Documentable

False

Rule Version

NXAC-OS-000033

Severity Override Guidance

Verify Nutanix OS is configured to audit the misuse of privileged commands using the following command.

$ sudo grep -iw execve /etc/audit/audit.rules
-a always,exit -F arch=b32 -S execve -C uid!=euid -F euid=0 -k setuid
-a always,exit -F arch=b64 -S execve -C uid!=euid -F euid=0 -k setuid
-a always,exit -F arch=b32 -S execve -C gid!=egid -F egid=0 -k setgid
-a always,exit -F arch=b64 -S execve -C gid!=egid -F egid=0 -k setgid
-a always,exit -F arch=b64 -S execve -F auid>2000 -F auid!=4294967295 -k audit_execve
-a always,exit -F arch=b32 -S execve -F auid>2000 -F auid!=4294967295 -k audit_execve

If both the "b32" and "b64" audit rules for "UID" and "GID" files are not defined, this is a finding.

Check Content Reference

M

Target Key

5730