Skip to Content
GuidesIzgradnja evaluacijskog imagea Ubuntu 24.04 CIS Level 1

Izgradnja evaluacijskog imagea Ubuntu 24.04 CIS Level 1

Ovaj vodič stvara image Ubuntu 24.04 koji traži OpenFactoryovu prikovanu put remediacije CIS Level 1 i prikuplja dokaze s gosta. Ne daje certificirani niti automatski produkcijski spreman poslužitelj.

Za druge distribucije značajka cis-benchmarks trenutačno primjenjuje samo ograničenu prenosivu osnovnu liniju. Ne prilagođavajte ovaj vodič promjenom base_image uz zadržavanje tvrdnje o CIS-u.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Pregledajte normalizirani recept

Važna polja trebala bi izgledati otprilike ovako:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Račun nema lozinku u receptu, pa bi trebao ostati zaključan lozinkom dok ne osigurate odobreni ključ ili vjerodajnicu pri uvođenju. Prije isključivanja autentifikacije lozinkom potvrdite da generirani put pristupa odgovara vašem okruženju.

Što radi put gradnje

Za Ubuntu 24.04 značajka priprema arhiv provjeren digestom prikovane uloge ansible-lockdown/UBUNTU24-CIS. Prvo pokretanje primjenjuje odabrani profil poslužitelja Level 1 i zapisuje dokaz readiness ili failure. Gradnja također nosi tvrdnje značajki za kontrole računa, upozoravajuće trake, stanje usluga, postavke datotečnog sustava, provenijenciju i odabrano mrežno ponašanje.

Uloga je prilagođena OpenFactoryovom tijeku rada slika. Pregledajte generirani manifest i zakrpe umjesto pretpostavke da je identičan zadanom upstream pokretanju.

Kriteriji prihvaćanja

Ne zaustavljajte se na „build completed“. Zahtijevajte:

  • upotrebljiv artefakt sa digestom;
  • readiness remediacije pri prvom pokretanju i nema markera failure;
  • uračunate sve primjenjive odabrane kontrole benchmarka;
  • eksplicitnu dispoziciju svake neuspjele, preskočene ili not-applicable kontrole;
  • uspješan SSH pristup kroz odobreni tijek rada ključa;
  • testove vatrozida, sinkronizacije vremena, zapisivanja, ažuriranja, reboota i recovery;
  • smoke testove aplikacije nakon hardeninga; i
  • runbook uvođenja odobren od vlasnika.

Level 2 nije trenutačni prikovani profil remediacije i ne smije se tražiti kao da ga ova put pruža. Ako je Level 2 zahtjev, tretirajte to kao zaseban inženjerski i validacijski projekt.

Pogledajte dokaze CIS benchmarka za tumačenje rezultata.