Compilar una imagen de evaluación Ubuntu 24.04 CIS Level 1
Esta guía produce una imagen Ubuntu 24.04 que solicita la ruta de remediación CIS Level 1 fijada de OpenFactory y recopila evidencia en guest. No produce un servidor certificado ni listo para producción de forma automática.
Para otras distribuciones, la feature cis-benchmarks aplica actualmente solo una línea base portable limitada. No adaptes esta guía cambiando base_image y manteniendo la afirmación CIS.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Revisa la receta normalizada
Los campos importantes deberían parecerse a:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}La cuenta no tiene contraseña en receta, así que debería permanecer bloqueada por contraseña hasta que se suministre una clave aprobada o credencial en tiempo de despliegue. Confirma que la ruta de acceso generada coincide con tu entorno antes de deshabilitar autenticación por contraseña.
Qué hace la ruta de compilación
Para Ubuntu 24.04, la feature prepara un archivo verificado por digest del rol fijado ansible-lockdown/UBUNTU24-CIS. El first boot aplica el perfil de servidor Level 1 seleccionado y escribe evidencia de readiness o fallo. La compilación también lleva aserciones de feature para controles de cuenta, banners de aviso, estado de servicios, ajustes de sistema de archivos, procedencia y comportamiento de red seleccionado.
El rol está adaptado al flujo de imagen de OpenFactory. Revisa el manifiesto y parches generados en lugar de asumir que es idéntico a una ejecución upstream por defecto.
Criterios de aceptación
No te detengas en «build completed». Exige:
- un artefacto utilizable con su digest;
- readiness de remediación en first boot y sin marcador de fallo;
- todas las comprobaciones de benchmark seleccionadas aplicables contabilizadas;
- disposición explícita de cada control fallido, omitido o no aplicable;
- acceso SSH exitoso mediante el flujo de clave aprobado;
- pruebas de firewall, sincronización horaria, logging, actualización, reinicio y recuperación;
- pruebas de humo de aplicación tras el endurecimiento; y
- un runbook de despliegue aprobado por el propietario.
Level 2 no es el perfil de remediación fijado actual y no debe solicitarse como si esta ruta lo proporcionara. Si Level 2 es un requisito, trátalo como un proyecto de ingeniería y validación aparte.
Consulta Evidencia de benchmarks CIS para interpretar resultados.