Skip to Content
TestingCIS benchmarki tõendid

CIS benchmarki tõendid

CIS Benchmarks  on konsensuse alusel koostatud turvalise konfiguratsiooni soovitused. CIS kirjeldab Level 1 laialt kasutatava baasjoonena ja Level 2 süvakaitse meetmena, mis võib mõjutada kasulikkust või jõudlust. Rakendage kumbagi profiili esmalt testkeskkonnas.

OpenFactory saab rakendada valitud kontrolle ja käivitada masinakontrollide kataloogi. Edukas käivitus on tõend selle artefakti, benchmarki versiooni, profiili ja aja kohta. See ei ole CIS sertifitseerimine, garantii juurutamise seadete kohta ega vastavuse teise raamistikuga tõestus.

Praegune parandamise piir

Funktsioonil cis-benchmarks on üks täielik, kinnitatud parandamise tee:

BasePraegune käitumine
Ubuntu 24.04Ette valmistab ansible-lockdown/UBUNTU24-CIS release 1.6.0 commit c893ca6836fb32b1ea067d4a63c341e39693074b, kontrollib arhiivi digest ja rakendab esmasel käivitusel Level 1 server või workstation profiili.
Muud toetatud Linuxi baasidRakendab ainult väikest kaasaskantavat turvabaasjoont. Ei käivita Ubuntu role ja seda ei tohi kirjelda CIS parandamisega võrdväärse meetmena.

Ubuntu tee lülitab tahtlikult välja või kohandab valitud upstream reegleid, et need sobiksid offline-first-boot ja image keskkonnaga. Genereeritud manifest salvestab päritolu ja valitud seaded. Need kohandused muudavad täpsed tõendid ja erandid hädavajalikuks.

security-hardening ja os.security.hardening_level on eraldi üldise tugevdamise kontrollid. Need ei vasta automaatselt täielikule CIS Level 1 või Level 2 profiilile.

Benchmarki käivitamine

Stsenaariumid saavad valida täpse kataloogi ja taseme:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

Käivitajal on ka Debian 12 ja Debian 13 kataloogid ning sisemine GxP suunitlusega kontrollide komplekt. Kataloogi nimi ei tõesta ametlikku CIS sisu ega ajakohasust. Enne auditikasutust kinnitage kataloogi päritolu, litsents, versioon ja kontrollide definitsioonid.

Ärge kasutage vanemat OS benchmarki vastavuse väite alusena uuema väljalaske jaoks. Resolveril on praegu heakskiidetud sama perekonna varuvariandid mõne uuema Ubuntu ja Debian sihtmärgi jaoks, et testid saaksid käia, kuid väljund tuleb märgistada ühilduvuse hinnanguna vanema kataloogi suhtes, mitte vastavusena benchmarkile uuema OS jaoks.

Tulemuse lugemine

Säilitage vähemalt:

  • artefakti ja build ID;
  • image digest ja source snapshot;
  • baas OS identiteet ja versioon;
  • benchmark/kataloogi ID, profiil ja digest;
  • kohaldatavad, läbitud, ebaõnnestunud, vahele jäetud ja mittekohaldatavad kontrollid;
  • toore käsu väljund ja ajatemplid;
  • parandamise päritolu;
  • dokumenteeritud erandid omaniku ja kinnitusega; ja
  • keskkond, kus kontrollid käisid.

Üks protsent peidab kohaldatavuse ja raskusastme. Käivitus null ebaõnnestunud kohaldatava kontrolliga ei ütle midagi kataloogist väljaspool olevate kontrollide, juurutamise ajal tehtud muudatuste, mandaatide, võrkude, füüsilise riistvara ega hilisema triivi kohta.

Turvaline töövoog

  1. Valige benchmark, mis täpselt vastab sihtväljalasele.
  2. Vaadake üle profiil ja iga OpenFactory kohandus.
  3. Ehitage artefakt ja oodake first-boot parandamise valmisolekut.
  4. Käivitage puhtas guestis kogu kohaldatavate kontrollide komplekt.
  5. Uurige ebaõnnestumisi; ärge vaikselt muutke neid mittekohaldatavaks.
  6. Testige pärast tugevdamist rakenduse ja operatiivset käitumist.
  7. Laske vastutav turbeomanik erandid heaks kiita.
  8. Käivitage uuesti pärast iga package, recipe või juurutuse muudatust.

Normatiivse lähtepunktina kasutage CIS profiili juhendit  ja hankige kohaldatav benchmark autoriseeritud CIS levitamise kanali kaudu.