Skip to Content
GuidesSestavení evaluačního image Ubuntu 24.04 CIS Level 1

Sestavení evaluačního image Ubuntu 24.04 CIS Level 1

Tento průvodce vytvoří image Ubuntu 24.04, který požaduje připnutou cestu remediaci CIS Level 1 OpenFactory a shromažďuje důkazy z hosta. Nevytvoří certifikovaný ani automaticky produkčně připravený server.

U jiných distribucí funkce cis-benchmarks aktuálně aplikuje jen omezenou přenositelnou baseline. Nepřizpůsobujte tento průvodce změnou base_image při zachování tvrzení o CIS.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Projděte normalizovaný recept

Důležitá pole by měla vypadat přibližně tak:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Účet nemá heslo v receptu, takže by měl zůstat uzamčen heslem, dokud neposkytnete schválený klíč nebo přihlašovací údaj při nasazení. Před vypnutím autentizace heslem ověřte, že vygenerovaná cesta přístupu odpovídá vašemu prostředí.

Co dělá cesta buildu

Pro Ubuntu 24.04 funkce připraví archiv ověřený digestem připnuté role ansible-lockdown/UBUNTU24-CIS. První boot aplikuje vybraný profil serveru Level 1 a zapíše důkaz readiness nebo failure. Build také obsahuje aserce funkcí pro kontroly účtů, varovné bannery, stav služeb, nastavení souborového systému, provenienci a vybrané chování sítě.

Role je upravena pro workflow image OpenFactory. Projděte vygenerovaný manifest a záplaty místo předpokladu, že je identická s výchozím během upstream.

Kritéria přijetí

Nezastavujte se u „build completed“. Požadujte:

  • použitelný artefakt s digestem;
  • readiness remediaci při prvním bootu a absence markeru failure;
  • zohlednění všech použitelných vybraných kontrol benchmarku;
  • explicitní vyřízení každé neúspěšné, přeskočené nebo not-applicable kontroly;
  • úspěšný přístup SSH přes schválený workflow klíče;
  • testy firewall, synchronizace času, logování, aktualizace, rebootu a recovery;
  • smoke testy aplikace po hardeningu; a
  • runbook nasazení schválený vlastníkem.

Level 2 není aktuální připnutý profil remediaci a nesmí být požadován, jako by tuto cestu poskytoval. Pokud je Level 2 požadavek, považujte to za samostatný inženýrský a validační projekt.

Viz důkazy benchmarku CIS pro interpretaci výsledků.