Skip to Content
Testingأدلة معايير CIS

أدلة معايير CIS

معايير CIS  توصيات إعداد آمن طُوّرت بالإجماع. يصف CIS المستوى 1 كخط أساس واسع الاستخدام والمستوى 2 كدفاع في العمق يمكن أن يؤثر على المنفعة أو الأداء. طبّق أيا من الملفين أولا في بيئة اختبار.

يمكن لـ OpenFactory تطبيق تحكمات مختارة وتشغيل كتالوج فحوص آلية. تشغيل ناجح دليل عن ذلك المخرج، وإصدار المعيار، والملف، ونقطة زمنية. ليس شهادة CIS، ولا ضمانا لإعدادات النشر، ولا دليلا على الامتثال لإطار آخر.

حد المعالجة الحالي

لميزة cis-benchmarks مسار معالجة كامل ومثبّت واحد:

الأساسالسلوك الحالي
Ubuntu 24.04يجهّز إصدار ansible-lockdown/UBUNTU24-CIS 1.6.0 عند commit c893ca6836fb32b1ea067d4a63c341e39693074b، ويتحقق من تجزئة الأرشيف، ويطبّق ملف خادم أو محطة عمل من المستوى 1 عند أول إقلاع.
قواعد Linux المدعومة الأخرىيطبّق خط أساس سلامة محمولا صغيرا فقط. لا يشغّل دور Ubuntu ويجب ألا يوصف كمعالجة CIS مكافئة.

يعطل مسار Ubuntu عمدا أو يعدّل قواعد أعلى مختارة لتناسب بيئة الإقلاع الأول دون اتصال والصورة. يسجل البيان المولّد الأصل والإعدادات المختارة. هذه التعديلات تجعل الأدلة الدقيقة والاستثناءات ضرورية.

security-hardening وos.security.hardening_level تحكمان تقوية عامة منفصلان. لا يقابلان تلقائيا ملف CIS كامل من المستوى 1 أو المستوى 2.

تنفيذ المعيار

يمكن للسيناريوهات اختيار كتالوج ومستوى دقيقين:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

لدى المشغّل أيضا كتالوجات لـ Debian 12 وDebian 13 ومجموعة فحوص داخلية موجهة لـ GxP. اسم كتالوج ليس دليلا على محتوى CIS رسمي أو حداثته. أكد أصل الكتالوج، ورخصته، وإصداره، وتعريفات التحكم قبل استخدامه في تدقيق.

لا تستخدم معيار نظام تشغيل أقدم كادعاء مطابقة لإصدار أحدث. لدى المحلل حاليا رجوعات معتمدة من العائلة نفسها لبعض أهداف Ubuntu وDebian الأحدث حتى يمكن تشغيل الاختبارات، لكن يجب تسمية المخرج كتقييم توافق مقابل الكتالوج الأقدم، لا كمطابقة لمعيار النظام الأحدث.

قراءة نتيجة

احتفظ على الأقل بـ:

  • معرفات المخرج والبناء؛
  • تجزئة الصورة ولقطة المصدر؛
  • هوية نظام التشغيل الأساسي وإصداره؛
  • معرف المعيار/الكتالوج، والملف، والتجزئة؛
  • التحكمات المنطبقة، والناجحة، والفاشلة، والمتخطاة، وغير المنطبقة؛
  • مخرج الأمر الخام والطوابع الزمنية؛
  • أصل المعالجة؛
  • استثناءات موثّقة مع مالك وموافقة؛ و
  • البيئة التي جرت فيها الفحوص.

نسبة مئوية وحدها تخفي الانطباق والشدة. تشغيل بلا فحوص منطبقة فاشلة لا يقول شيئا عن تحكمات خارج الكتالوج، أو تغييرات وقت النشر، أو الاعتمادات، أو الشبكات، أو العتاد الفعلي، أو الانحراف اللاحق.

سير آمن

  1. اختر معيارا يطابق الإصدار المستهدف تماما.
  2. راجع الملف وكل تعديل OpenFactory.
  3. ابنِ المخرج وانتظر جاهزية معالجة أول إقلاع.
  4. شغّل مجموعة الفحوص المنطبقة كاملة في ضيف نظيف.
  5. حقق في الإخفاقات؛ لا تحوّلها صمتا إلى غير منطبقة.
  6. اختبر سلوك التطبيق والتشغيل بعد التقوية.
  7. اجعل مالك الأمن المسؤول يوافق على الاستثناءات.
  8. أعد التشغيل بعد أي تغيير في حزمة، أو وصفة، أو نشر.

استخدم توجيه ملفات CIS نفسه  كنقطة بدء معيارية واحصل على المعيار المنطبق عبر قناة توزيع CIS المخولة لديك.