CIS Ubuntu Linux 24.04 LTS v1.0.0 L2 Server

Warning! Audit Deprecated

This audit file has been deprecated and will be removed in a future update.

View Next Version

Audit Details

Name: CIS Ubuntu Linux 24.04 LTS v1.0.0 L2 Server

Updated: 7/17/2026

Authority: CIS

Plugin: Unix

Revision: 1.5

Estimated Item Count: 62

File Details

Filename: CIS_Ubuntu_Linux_24.04_LTS_v1.0.0_L2_Server.audit

Size: 303 kB

MD5: b425cbc76e710cffead325a92dff2e43
SHA256: 0c74b5a16f44ba89c7ae891e8872c603d56abba4834598e470fb9dd7ba13ca19

Audit Items

DescriptionCategories
1.1.1.6 Ensure overlayfs kernel module is not available
1.1.1.7 Ensure squashfs kernel module is not available
1.1.1.8 Ensure udf kernel module is not available
1.1.2.3.1 Ensure separate partition exists for /home
1.1.2.4.1 Ensure separate partition exists for /var
1.1.2.5.1 Ensure separate partition exists for /var/tmp
1.1.2.6.1 Ensure separate partition exists for /var/log
1.1.2.7.1 Ensure separate partition exists for /var/log/audit
1.3.1.4 Ensure all AppArmor Profiles are enforcing
1.7.1 Ensure GDM is removed
2.1.20 Ensure X window server services are not in use
3.2.1 Ensure dccp kernel module is not available
3.2.2 Ensure tipc kernel module is not available
3.2.3 Ensure rds kernel module is not available
3.2.4 Ensure sctp kernel module is not available
5.1.8 Ensure sshd DisableForwarding is enabled
5.1.9 Ensure sshd GSSAPIAuthentication is disabled
5.2.4 Ensure users must provide password for privilege escalation
5.3.3.1.3 Ensure password failed attempts lockout includes root account

ACCESS CONTROL

5.4.1.2 Ensure minimum password days is configured

IDENTIFICATION AND AUTHENTICATION

5.4.3.1 Ensure nologin is not listed in /etc/shells
6.2.1.1 Ensure auditd packages are installed
6.2.1.2 Ensure auditd service is enabled and active
6.2.1.3 Ensure auditing for processes that start prior to auditd is enabled
6.2.1.4 Ensure audit_backlog_limit is sufficient
6.2.2.1 Ensure audit log storage size is configured
6.2.2.2 Ensure audit logs are not automatically deleted
6.2.2.3 Ensure system is disabled when audit logs are full
6.2.2.4 Ensure system warns when audit logs are low on space
6.2.3.1 Ensure changes to system administration scope (sudoers) is collected
6.2.3.2 Ensure actions as another user are always logged
6.2.3.3 Ensure events that modify the sudo log file are collected

AUDIT AND ACCOUNTABILITY

6.2.3.4 Ensure events that modify date and time information are collected
6.2.3.5 Ensure events that modify the system's network environment are collected
6.2.3.6 Ensure use of privileged commands are collected
6.2.3.7 Ensure unsuccessful file access attempts are collected
6.2.3.8 Ensure events that modify user/group information are collected
6.2.3.9 Ensure discretionary access control permission modification events are collected
6.2.3.10 Ensure successful file system mounts are collected
6.2.3.11 Ensure session initiation information is collected
6.2.3.12 Ensure login and logout events are collected
6.2.3.13 Ensure file deletion events by users are collected
6.2.3.14 Ensure events that modify the system's Mandatory Access Controls are collected
6.2.3.15 Ensure successful and unsuccessful attempts to use the chcon command are collected
6.2.3.16 Ensure successful and unsuccessful attempts to use the setfacl command are collected
6.2.3.17 Ensure successful and unsuccessful attempts to use the chacl command are collected
6.2.3.18 Ensure successful and unsuccessful attempts to use the usermod command are collected
6.2.3.19 Ensure kernel module loading unloading and modification is collected
6.2.3.20 Ensure the audit configuration is immutable
6.2.3.21 Ensure the running and on disk configuration is the same