Skip to Content
GuidesRakenna Ubuntu 24.04 CIS Level 1 -evaluointi-image

Rakenna Ubuntu 24.04 CIS Level 1 -evaluointi-image

Tämä opas tuottaa Ubuntu 24.04 -imageen, joka pyytää OpenFactoryn kiinnitettyä CIS Level 1 -remediaatiopolkuja ja kerää vierasaineiston. Se ei tuota sertifioitua tai automaattisesti tuotantovalmista palvelinta.

Muissa jakeluissa cis-benchmarks-ominaisuus soveltaa tällä hetkellä vain rajattua siirrettävää peruslinjaa. Älä sovella tätä opasta vaihtamalla base_image-arvoa ja pitämällä CIS-väite ennallaan.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Tarkista normalisoitu resepti

Tärkeimmät kentät pitäisi näyttää suunnilleen tältä:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Tilillä ei ole reseptin salasanaa, joten sen pitäisi pysyä salasanalukittuna, kunnes hyväksytty avain tai käyttöönoton credential toimitetaan. Varmista, että luotu käyttöpolku sopii ympäristöösi, ennen kuin poistat salasanatunnistuksen käytöstä.

Mitä build-polku tekee

Ubuntu 24.04:lle ominaisuus stageaa digest-varmennetun arkiston kiinnitetystä roolista ansible-lockdown/UBUNTU24-CIS. Ensimmäinen boot soveltaa valittua Level 1 -palvelinprofiilia ja kirjoittaa readiness- tai failure-todisteen. Build sisältää myös feature-assertioita tileille, varoitusbannereille, palvelutilalle, tiedostojärjestelmäasetuksille, provenienssille ja valitulle verkkokäyttäytymiselle.

Rooli on mukautettu OpenFactoryn image-workflowiin. Tarkista luotu manifesti ja patchit sen sijaan, että olettaisit sen olevan identtinen oletus-upstream-ajon kanssa.

Hyväksymiskriteerit

Älä pysähdy kohtaan „build completed“. Vaadi:

  • käyttökelpoinen artefakti digestillä;
  • first-boot-remediationin readiness ja ei failure-merkkiä;
  • kaikki sovellettavat valitut benchmark-tarkistukset huomioitu;
  • eksplisiittinen käsittely jokaiselle epäonnistuneelle, ohitetulle tai not-applicable -kontrollille;
  • onnistunut SSH-yhteys hyväksytyn avain-workflow’n kautta;
  • palomuuri-, aikasynkronointi-, lokitus-, päivitys-, reboot- ja recovery-testit;
  • sovellusten smoke-testit hardeningin jälkeen; ja
  • omistajan hyväksymä deployment-runbook.

Level 2 ei ole nykyinen kiinnitetty remediaatioprofiili, eikä sitä saa pyytää ikään kuin tämä polku tarjoaisi sen. Jos Level 2 on vaatimus, käsittele se erillisenä insinööri- ja validointiprojektina.

Katso CIS benchmark -todisteet tulosten tulkintaan.