Rakenna Ubuntu 24.04 CIS Level 1 -evaluointi-image
Tämä opas tuottaa Ubuntu 24.04 -imageen, joka pyytää OpenFactoryn kiinnitettyä CIS Level 1 -remediaatiopolkuja ja kerää vierasaineiston. Se ei tuota sertifioitua tai automaattisesti tuotantovalmista palvelinta.
Muissa jakeluissa cis-benchmarks-ominaisuus soveltaa tällä hetkellä vain rajattua siirrettävää peruslinjaa. Älä sovella tätä opasta vaihtamalla base_image-arvoa ja pitämällä CIS-väite ennallaan.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Tarkista normalisoitu resepti
Tärkeimmät kentät pitäisi näyttää suunnilleen tältä:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Tilillä ei ole reseptin salasanaa, joten sen pitäisi pysyä salasanalukittuna, kunnes hyväksytty avain tai käyttöönoton credential toimitetaan. Varmista, että luotu käyttöpolku sopii ympäristöösi, ennen kuin poistat salasanatunnistuksen käytöstä.
Mitä build-polku tekee
Ubuntu 24.04:lle ominaisuus stageaa digest-varmennetun arkiston kiinnitetystä roolista ansible-lockdown/UBUNTU24-CIS. Ensimmäinen boot soveltaa valittua Level 1 -palvelinprofiilia ja kirjoittaa readiness- tai failure-todisteen. Build sisältää myös feature-assertioita tileille, varoitusbannereille, palvelutilalle, tiedostojärjestelmäasetuksille, provenienssille ja valitulle verkkokäyttäytymiselle.
Rooli on mukautettu OpenFactoryn image-workflowiin. Tarkista luotu manifesti ja patchit sen sijaan, että olettaisit sen olevan identtinen oletus-upstream-ajon kanssa.
Hyväksymiskriteerit
Älä pysähdy kohtaan „build completed“. Vaadi:
- käyttökelpoinen artefakti digestillä;
- first-boot-remediationin readiness ja ei failure-merkkiä;
- kaikki sovellettavat valitut benchmark-tarkistukset huomioitu;
- eksplisiittinen käsittely jokaiselle epäonnistuneelle, ohitetulle tai not-applicable -kontrollille;
- onnistunut SSH-yhteys hyväksytyn avain-workflow’n kautta;
- palomuuri-, aikasynkronointi-, lokitus-, päivitys-, reboot- ja recovery-testit;
- sovellusten smoke-testit hardeningin jälkeen; ja
- omistajan hyväksymä deployment-runbook.
Level 2 ei ole nykyinen kiinnitetty remediaatioprofiili, eikä sitä saa pyytää ikään kuin tämä polku tarjoaisi sen. Jos Level 2 on vaatimus, käsittele se erillisenä insinööri- ja validointiprojektina.
Katso CIS benchmark -todisteet tulosten tulkintaan.