Skip to Content
GuidesUbuntu-24.04-CIS-Level-1-Evaluierungsimage bauen

Ubuntu-24.04-CIS-Level-1-Evaluierungsimage bauen

Dieser Guide erzeugt ein Ubuntu-24.04-Image, das OpenFactorys gepinnten CIS-Level-1-Remediation-Pfad anfordert und Gast-Nachweise sammelt. Er liefert keinen zertifizierten oder automatisch produktionsreifen Server.

Für andere Distributionen wendet das Feature cis-benchmarks derzeit nur eine begrenzte portable Baseline an. Passen Sie diesen Guide nicht an, indem Sie base_image wechseln und die CIS-Aussage behalten.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Normalisiertes Rezept prüfen

Die wichtigen Felder sollten etwa so aussehen:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Das Konto hat kein Rezept-Passwort und sollte passwort-gesperrt bleiben, bis ein genehmigter Key oder Deployment-Zeit-Credential geliefert wird. Bestätigen Sie, dass der erzeugte Zugriffspfad zu Ihrer Umgebung passt, bevor Sie Passwort-Authentifizierung deaktivieren.

Was der Build-Pfad tut

Für Ubuntu 24.04 staged das Feature ein digest-verifiziertes Archiv der gepinnten Rolle ansible-lockdown/UBUNTU24-CIS. First Boot wendet das gewählte Level-1-Server-Profil an und schreibt Readiness- oder Failure-Nachweis. Der Build trägt Feature-Assertions für Account-Controls, Warning-Banner, Service-Zustand, Filesystem-Einstellungen, Provenienz und ausgewähltes Netzwerkverhalten.

Die Rolle ist für OpenFactorys Image-Workflow angepasst. Prüfen Sie generiertes Manifest und Patches statt anzunehmen, es sei identisch mit einem Default-Upstream-Lauf.

Abnahmekriterien

Stoppen Sie nicht bei „build completed“. Verlangen Sie:

  • nutzbares Artefakt mit Digest;
  • First-Boot-Remediation-Readiness und kein Failure-Marker;
  • alle anwendbaren gewählten Benchmark-Checks berücksichtigt;
  • explizite Disposition jedes fehlgeschlagenen, übersprungenen oder not-applicable Controls;
  • erfolgreichen SSH-Zugriff über den genehmigten Key-Workflow;
  • Firewall-, Zeitsync-, Logging-, Update-, Reboot- und Recovery-Tests;
  • Application-Smoke-Tests nach Hardening; und
  • owner-genehmigtes Deployment-Runbook.

Level 2 ist nicht das aktuelle gepinnte Remediation-Profil und darf nicht so angefordert werden, als liefere dieser Pfad es. Ist Level 2 Pflicht, behandeln Sie das als separates Engineering- und Validierungsprojekt.

Siehe CIS-Benchmark-Nachweis zur Ergebnisinterpretation.