Ubuntu-24.04-CIS-Level-1-Evaluierungsimage bauen
Dieser Guide erzeugt ein Ubuntu-24.04-Image, das OpenFactorys gepinnten CIS-Level-1-Remediation-Pfad anfordert und Gast-Nachweise sammelt. Er liefert keinen zertifizierten oder automatisch produktionsreifen Server.
Für andere Distributionen wendet das Feature cis-benchmarks derzeit nur eine
begrenzte portable Baseline an. Passen Sie diesen Guide nicht an, indem Sie
base_image wechseln und die CIS-Aussage behalten.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Normalisiertes Rezept prüfen
Die wichtigen Felder sollten etwa so aussehen:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Das Konto hat kein Rezept-Passwort und sollte passwort-gesperrt bleiben, bis ein genehmigter Key oder Deployment-Zeit-Credential geliefert wird. Bestätigen Sie, dass der erzeugte Zugriffspfad zu Ihrer Umgebung passt, bevor Sie Passwort-Authentifizierung deaktivieren.
Was der Build-Pfad tut
Für Ubuntu 24.04 staged das Feature ein digest-verifiziertes Archiv der gepinnten
Rolle ansible-lockdown/UBUNTU24-CIS. First Boot wendet das gewählte Level-1-Server-Profil
an und schreibt Readiness- oder Failure-Nachweis. Der Build trägt Feature-Assertions für
Account-Controls, Warning-Banner, Service-Zustand, Filesystem-Einstellungen, Provenienz
und ausgewähltes Netzwerkverhalten.
Die Rolle ist für OpenFactorys Image-Workflow angepasst. Prüfen Sie generiertes Manifest und Patches statt anzunehmen, es sei identisch mit einem Default-Upstream-Lauf.
Abnahmekriterien
Stoppen Sie nicht bei „build completed“. Verlangen Sie:
- nutzbares Artefakt mit Digest;
- First-Boot-Remediation-Readiness und kein Failure-Marker;
- alle anwendbaren gewählten Benchmark-Checks berücksichtigt;
- explizite Disposition jedes fehlgeschlagenen, übersprungenen oder not-applicable Controls;
- erfolgreichen SSH-Zugriff über den genehmigten Key-Workflow;
- Firewall-, Zeitsync-, Logging-, Update-, Reboot- und Recovery-Tests;
- Application-Smoke-Tests nach Hardening; und
- owner-genehmigtes Deployment-Runbook.
Level 2 ist nicht das aktuelle gepinnte Remediation-Profil und darf nicht so angefordert werden, als liefere dieser Pfad es. Ist Level 2 Pflicht, behandeln Sie das als separates Engineering- und Validierungsprojekt.
Siehe CIS-Benchmark-Nachweis zur Ergebnisinterpretation.