Looge Ubuntu 24.04 CIS Level 1 hindamispilt
See juhend loob Ubuntu 24.04 pildi, mis taotleb OpenFactory kinnitatud CIS Level 1 paranduste teed ja kogub külalisüsteemi tõendeid. See ei loo sertifitseeritud ega automaatselt tootmiseks valmis serverit.
Teiste jaotuste puhul rakendab funktsioon cis-benchmarks praegu ainult piiratud ülekantavat baasjoont. Ärge kohandage seda juhendit, muutes base_image ja jättes CIS väite alles.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Vaadake normaliseeritud retsept üle
Olulised väljad peaksid sarnanema järgmisele:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Kontol puudub retseptis parool, seega peaks see jääma parooliga lukustatuks, kuni on antud heakskiidetud võti või juurutamise ajal kasutatav mandaat. Enne paroolipõhise autentimise väljalülitamist kinnitage, et genereeritud juurdepääsuteekond sobib teie keskkonnaga.
Mida build tee teeb
Ubuntu 24.04 puhul valmistab funktsioon ette kinnitatud rolli ansible-lockdown/UBUNTU24-CIS digestiga kontrollitud arhiivi. Esimesel käivitusel rakendatakse valitud Level 1 serveri profiil ja kirjutatakse valmisoleku või rike tõendid. Build sisaldab ka funktsiooni väiteid kontode kontrollile, hoiatusbänneritele, teenuste olekule, failisüsteemi seadetele, päritolule ja valitud võrgukäitumisele.
Roll on kohandatud OpenFactory pilditöövoogu. Vaadake üle genereeritud manifest ja patchid, ära eelda, et see on identne vaikimisi upstream käivitusega.
Vastuvõtukriteeriumid
Ärge peatuge sõnade juures „build completed“. Nõudke:
- kasutatavat artefakti koos digestiga;
- esimese käivituse paranduste valmisolekut ja puuduvat rikke markerit;
- kõigi kohaldatavate valitud benchmark kontrollide arvestamist;
- selget otsust iga ebaõnnestunud, vahele jäetud või mittekohaldatava kontrolli kohta;
- edukat SSH juurdepääsu heakskiidetud võtme töövoogu kaudu;
- firewall, aja sünkroniseerimise, logimise, uuenduste, taaskäivituse ja taastamise teste;
- rakenduste suitsuteste pärast tugevdamist; ja
- omaniku heakskiidetud juurutamise runbooki.
Level 2 ei ole praegune kinnitatud paranduste profiil ja seda ei tohi taotleda nii, nagu see tee seda pakuks. Kui Level 2 on nõue, käsitlege seda eraldi inseneri- ja valideerimisprojektina.
Tulemuste tõlgendamiseks vaadake CIS benchmark tõendeid.