Skip to Content
Testingעדות אמת מידה של חבר העמים

עדות אמת מידה של חבר העמים

מדדי CIS  הן המלצות לתצורה מאובטחת שפותחה בקונצנזוס. CIS מתאר את רמה 1 כקו בסיס שמיש באופן נרחב ואת רמה 2 כהגנה לעומק שיכולה להשפיע על תועלת או ביצועים. החל כל אחד מהפרופילים בסביבת בדיקה תחילה.

OpenFactory יכול להחיל פקדים נבחרים ולהריץ קטלוג של בדיקות מכונה. ריצה חולפת היא עדות לגבי החפץ הזה, גרסת ההשוואה, הפרופיל ונקודת הזמן. זה לא הסמכה של CIS, ערובה לגבי הגדרות פריסה או הוכחה של תאימות למסגרת אחרת.

גבול תיקון נוכחי

לתכונה cis-benchmarks יש נתיב תיקון אחד מלא ומוצמד:

בסיסהתנהגות נוכחית
אובונטו 24.04שלבים ansible-lockdown/UBUNTU24-CIS משחררים את 1.6.0 ב-commit c893ca6836fb32b1ea067d4a63c341e39693074b, מאמתים את תקציר הארכיון ומחילים פרופיל שרת או תחנת עבודה ברמה 1 באתחול הראשון.
בסיסי לינוקס נתמכים אחריםחל קו בסיס בטיחות נייד קטן בלבד. זה לא מריץ את תפקיד אובונטו ואין לתאר אותו כתיקון CIS שווה ערך.

הנתיב של אובונטו משבית או מתאים בכוונה כללים נבחרים במעלה הזרם כך שיתאימו לסביבת האתחול הראשון והתמונות במצב לא מקוון. המניפסט שנוצר מתעד את מקורו והגדרות נבחרות. התאמות אלה הופכות ראיות מדויקות וחריגים לחיוניות.

security-hardening ו-os.security.hardening_level הם בקרי התקשות כללית נפרדים. הם אינם ממפים אוטומטית לפרופיל CIS שלם רמה 1 או רמה 2.

ביצוע בנצ’מרק

תרחישים יכולים לבחור קטלוג ורמה מדויקים:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

לרץ יש גם קטלוגים לדביאן 12 ודביאן 13 וערכת בדיקות פנימית מוכוונת GxP. שם קטלוגי אינו הוכחה לתוכן רשמי של CIS או לעדכניות. אשר את מקורו, הרישיון, הגרסה והבקרה של הקטלוג לפני השימוש בו בביקורת.

אל תשתמש ב-benchmark ישן יותר של מערכת ההפעלה כתביעת התאמה עבור מהדורה חדשה יותר. הפותר אישר כרגע נפילות של משפחות זהות לכמה יעדים חדשים יותר של אובונטו ודביאן כדי שבדיקות יוכלו לרוץ, אבל יש לתייג את הפלט כהערכת תאימות מול הקטלוג הישן יותר, לא כהתאמה לרף עבור מערכת ההפעלה החדשה יותר.

קריאת תוצאה

שמור לפחות:

  • מזהי חפץ ובנייה;
  • תקציר תמונה וצילום מקור;
  • זהות מערכת ההפעלה הבסיסית וגרסה;
  • מזהה, פרופיל ותמצית בנצ’מרק/קטלוג;
  • פקדים ישימים, שעברו, נכשלו, דילוגו ולא ישימים;
  • פלט פקודה גולמית וחותמות זמן;
  • מוצא תיקון;
  • חריגים מתועדים עם בעלים ואישור; ו
  • הסביבה בה בוצעו הצ’קים.

אחוז בלבד מסתיר תחולה וחומרה. ריצה עם אפס בדיקות ישימות שנכשלו עדיין לא אומרת דבר על פקדים מחוץ לקטלוג, שינויים בזמן הפריסה, אישורים, רשתות, חומרה פיזית או סחיפה מאוחרת יותר.

זרימת עבודה בטוחה

  1. בחר בנצ’מרק התואם בדיוק לשחרור היעד.
  2. סקור את הפרופיל וכל התאמה של OpenFactory.
  3. בנה את החפץ והמתן למוכנות לתיקון האתחול הראשון.
  4. הפעל את ערכת ההמחאות המלאה באורח נקי.
  5. לחקור כשלים; אל תמיר אותם בשקט ללא ישים.
  6. בדיקת יישום והתנהגות תפעולית לאחר התקשות.
  7. בקש מבעל האבטחה האחראי לאשר חריגים.
  8. הפעל מחדש לאחר כל שינוי בחבילה, מתכון או פריסה. השתמש בהנחיות הפרופיל של CIS עצמו  כנקודת ההתחלה הנורמטיבית והשיג את המדד הרלוונטי דרך ערוץ ההפצה המורשה שלך ב-CIS.