Construire une image d’évaluation Ubuntu 24.04 CIS Level 1
Ce guide produit une image Ubuntu 24.04 qui demande le chemin de remédiation CIS Level 1 épinglé d’OpenFactory et collecte des preuves invité. Il ne produit pas un serveur certifié ou automatiquement prêt pour la production.
Pour d’autres distributions, la fonctionnalité cis-benchmarks n’applique actuellement qu’une baseline portable limitée. N’adaptez pas ce guide en changeant base_image tout en conservant l’affirmation CIS.
Invite
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Relire la recette normalisée
Les champs importants devraient ressembler à :
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Le compte n’a pas de mot de passe dans la recette ; il doit rester verrouillé par mot de passe jusqu’à fourniture d’une clé approuvée ou d’un identifiant au déploiement. Confirmez que le chemin d’accès généré correspond à votre environnement avant de désactiver l’authentification par mot de passe.
Ce que fait le chemin de build
Pour Ubuntu 24.04, la fonctionnalité met en place une archive vérifiée par digest du rôle épinglé ansible-lockdown/UBUNTU24-CIS. Le first boot applique le profil serveur Level 1 sélectionné et écrit des preuves de disponibilité ou d’échec. Le build porte aussi des assertions de fonctionnalité pour contrôles de compte, bannières d’avertissement, état des services, paramètres filesystem, provenance et comportement réseau sélectionné.
Le rôle est adapté au workflow d’image OpenFactory. Relisez le manifeste et les correctifs générés plutôt que de supposer qu’il est identique à une exécution amont par défaut.
Critères d’acceptation
Ne vous arrêtez pas à « build completed ». Exigez :
- un artefact utilisable avec son digest ;
- disponibilité de la remédiation first-boot et absence de marqueur d’échec ;
- comptabilisation de toutes les vérifications benchmark sélectionnées applicables ;
- disposition explicite de chaque contrôle en échec, ignoré ou non applicable ;
- accès SSH réussi via le workflow de clé approuvé ;
- tests pare-feu, synchronisation horaire, journalisation, mise à jour, reboot et reprise ;
- tests fumée applicatifs après durcissement ; et
- runbook de déploiement approuvé par le propriétaire.
Level 2 n’est pas le profil de remédiation épinglé actuel et ne doit pas être demandé comme si ce chemin le fournissait. Si Level 2 est une exigence, traitez cela comme un projet d’ingénierie et de validation séparé.
Voir Preuves benchmark CIS pour l’interprétation des résultats.