A documentação sobre auditoria do RHEL 7.x é possível mencionar o parâmetro do kernel (de alguma forma, eu pensei que a documentação do RHEL 6.x mencionou isso, mas não consigo encontrá-lo agora).
A página de manual para auditd
(package audit-2.7.6-3.el7.x86_64
) em um sistema RHEL 7.4, no entanto, possui o seguinte:
A boot param of
audit=1
should be added to ensure that all processes that run before the audit daemon starts is marked as auditable by the kernel. Not doing that will make a few processes impossible to properly audit.
Portanto, embora não seja mencionado na documentação de distribuição, você faz ainda precisa do parâmetro do kernel audit=1
.