Esse é um comportamento normal. Você deve reiniciar o daemon de auditoria para fazer uso de mudanças para que ele leia novamente o / etc / audit / files. Se você adicionar a regra usando auditctl, ela funcionará imediatamente, mas não será persistente.