SV-279614r1192501_rule
V-279614
SRG-OS-000392-GPOS-00172
NXAC-OS-000172
CAT II
10
1. For AOS, configure the audit rules using the following command.
$ sudo salt-call state.sls security/CVM/auditCVM
2. For Prism Central, configure the audit rules using the following command.
$ sudo salt-call state.sls security/PCVM/auditPCVM
3. For Files, configure the audit rules using the following command.
$ sudo salt-call state.sls security/AFS/auditAFS
4. For AHV, configure the audit rules using the following command.
$ sudo salt-call state.sls security/KVM/auditKVM
Verify Nutanix OS audits all required activities performed during nonlocal maintenance and diagnostic sessions using the following commands.
$ sudo grep -i /usr/sbin/semanage /etc/audit/audit.rules
-a always,exit -F path=/usr/sbin/semanage -F perm=x -F auid>=1000 -F auid!=4294967295 -k secobjects
$ sudo grep -i /usr/sbin/setsebool /etc/audit/audit.rules
-a always,exit -F path=/usr/sbin/setsebool -F perm=x -F auid>=1000 -F auid!=4294967295 -k secobjects
$ sudo grep -i /usr/bin/chcon /etc/audit/audit.rules
-a always,exit -F path=/usr/bin/chcon -F perm=x -F auid>=1000 -F auid!=4294967295 -k secobjects
$ sudo grep -iw /usr/sbin/setfiles /etc/audit/audit.rules
-a always,exit -F path=/usr/sbin/setfiles -F perm=x -F auid>=1000 -F auid!=4294967295 -k privileged-priv_change
$ sudo grep -i /var/run/faillock /etc/audit/audit.rules
-w /var/run/faillock/ -p wa -k logins
$ sudo grep -i /var/log/lastlog /etc/audit/audit.rules
-w /var/log/lastlog -p wa -k logins
If any of the commands listed do not return any output, this is a finding.
V-279614
False
NXAC-OS-000172
Verify Nutanix OS audits all required activities performed during nonlocal maintenance and diagnostic sessions using the following commands.
$ sudo grep -i /usr/sbin/semanage /etc/audit/audit.rules
-a always,exit -F path=/usr/sbin/semanage -F perm=x -F auid>=1000 -F auid!=4294967295 -k secobjects
$ sudo grep -i /usr/sbin/setsebool /etc/audit/audit.rules
-a always,exit -F path=/usr/sbin/setsebool -F perm=x -F auid>=1000 -F auid!=4294967295 -k secobjects
$ sudo grep -i /usr/bin/chcon /etc/audit/audit.rules
-a always,exit -F path=/usr/bin/chcon -F perm=x -F auid>=1000 -F auid!=4294967295 -k secobjects
$ sudo grep -iw /usr/sbin/setfiles /etc/audit/audit.rules
-a always,exit -F path=/usr/sbin/setfiles -F perm=x -F auid>=1000 -F auid!=4294967295 -k privileged-priv_change
$ sudo grep -i /var/run/faillock /etc/audit/audit.rules
-w /var/run/faillock/ -p wa -k logins
$ sudo grep -i /var/log/lastlog /etc/audit/audit.rules
-w /var/log/lastlog -p wa -k logins
If any of the commands listed do not return any output, this is a finding.
M
5730