Δημιουργήστε μια εικόνα αξιολόγησης Ubuntu 24.04 CIS Level 1
Αυτός ο οδηγός παράγει μια εικόνα Ubuntu 24.04 που ζητά την καρφιτσωμένη διαδρομή αποκατάστασης CIS Level 1 του OpenFactory και συλλέγει στοιχεία επισκεπτών. Δεν παράγει πιστοποιημένο ή αυτόματα έτοιμο για παραγωγή διακομιστή.
Για άλλες διανομές, η δυνατότητα cis-benchmarks εφαρμόζεται επί του παρόντος μόνο μια περιορισμένη φορητή γραμμή βάσης. Μην προσαρμόσετε αυτόν τον οδηγό αλλάζοντας το base_image και διατηρώντας την αξίωση CIS.
Προτροπή
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Δείτε την κανονικοποιημένη συνταγή
Τα σημαντικά πεδία πρέπει να μοιάζουν με:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Ο λογαριασμός δεν έχει κωδικό πρόσβασης συνταγής, επομένως θα πρέπει να παραμείνει κλειδωμένος με κωδικό πρόσβασης μέχρι να παρασχεθεί ένα εγκεκριμένο κλειδί ή διαπιστευτήριο χρόνου ανάπτυξης. Επιβεβαιώστε ότι η δημιουργημένη διαδρομή πρόσβασης ταιριάζει με το περιβάλλον σας πριν απενεργοποιήσετε τον έλεγχο ταυτότητας με κωδικό πρόσβασης.
Τι κάνει η διαδρομή κατασκευής
Για το Ubuntu 24.04, η δυνατότητα σκηνοθετεί ένα αρχείο επαληθευμένης σύνοψης του καρφιτσωμένου ρόλου ansible-lockdown/UBUNTU24-CIS. Η πρώτη εκκίνηση εφαρμόζει το επιλεγμένο προφίλ διακομιστή επιπέδου 1 και εγγράφει στοιχεία ετοιμότητας ή αποτυχίας. Η έκδοση φέρει επίσης ισχυρισμούς χαρακτηριστικών για στοιχεία ελέγχου λογαριασμού, προειδοποιητικά banner, κατάσταση υπηρεσίας, ρυθμίσεις συστήματος αρχείων, προέλευση και επιλεγμένη συμπεριφορά δικτύου.
Ο ρόλος είναι προσαρμοσμένος για τη ροή εργασιών εικόνας του OpenFactory. Ελέγξτε το δημιουργημένο μανιφέστο και τις ενημερώσεις κώδικα αντί να υποθέσετε ότι είναι πανομοιότυπο με μια προεπιλεγμένη ανοδική εκτέλεση.
Κριτήρια αποδοχής
Μην σταματήσετε στο «η κατασκευή ολοκληρώθηκε». Απαιτείται:
- ένα χρησιμοποιήσιμο τεχνούργημα με την πέψη του.
- ετοιμότητα αποκατάστασης πρώτης εκκίνησης και κανένας δείκτης αποτυχίας.
- λογιστικοποιήθηκαν όλοι οι ισχύοντες επιλεγμένοι έλεγχοι αναφοράς·
- ρητή διάθεση κάθε αποτυχημένου, παράλειψης ή μη εφαρμόσιμου ελέγχου.
- Επιτυχής πρόσβαση SSH μέσω της εγκεκριμένης ροής εργασίας κλειδιού.
- Τείχος προστασίας, συγχρονισμός χρόνου, καταγραφή, ενημέρωση, επανεκκίνηση και δοκιμές ανάκτησης.
- δοκιμές καπνού εφαρμογής μετά τη σκλήρυνση. και
- ένα εγκεκριμένο από τον ιδιοκτήτη εγκεκριμένο εγχειρίδιο ανάπτυξης.
Το Επίπεδο 2 δεν είναι το τρέχον καρφιτσωμένο προφίλ αποκατάστασης και δεν πρέπει να ζητηθεί σαν να το παρέχει αυτή η διαδρομή. Εάν το Επίπεδο 2 είναι απαίτηση, αντιμετωπίστε το ως ξεχωριστό έργο μηχανικής και επικύρωσης.
Ανατρέξτε στο Στοιχεία αναφοράς CIS για ερμηνεία αποτελεσμάτων.