Skip to Content
TestingDokazi CIS benchmarka

Dokazi CIS benchmarka

CIS Benchmarks  preporuke su za sigurnu konfiguraciju razvijene konsenzom. CIS opisuje Level 1 kao široko upotrebljivu osnovu, a Level 2 kao defense in depth koji može utjecati na upotrebljivost ili performanse. Svaki profil prvo primijenite u testnom okruženju.

OpenFactory može primijeniti odabrane controls i pokrenuti katalog strojnih provjera. Uspješan run dokaz je o tom artefaktu, verziji benchmarka, profilu i trenutku u vremenu. To nije CIS certifikacija, jamstvo postavki deploymenta niti dokaz usklađenosti s drugim frameworkom.

Trenutačna granica remediacije

Značajka cis-benchmarks ima jedan pun, fiksiran put remediacije:

BaseTrenutačno ponašanje
Ubuntu 24.04Postavlja ansible-lockdown/UBUNTU24-CIS release 1.6.0 at commit c893ca6836fb32b1ea067d4a63c341e39693074b, provjerava archive digest i pri first boot primjenjuje profil Level 1 server ili workstation.
Ostale podržane Linux bazePrimjenjuje samo malu prijenosnu safety baseline. Ne pokreće Ubuntu role i ne smije se opisivati kao ekvivalentna CIS remediation.

Put za Ubuntu namjerno onemogućuje ili prilagođava odabrana upstream pravila kako bi odgovarala okruženju offline-first-boot i image. Generirani manifest bilježi provenance i odabrane postavke. Te prilagodbe čine točne dokaze i exceptions nužnima.

security-hardening i os.security.hardening_level odvojeni su opći controls za hardening. Ne mapiraju se automatski na potpuni profil CIS Level 1 ili Level 2.

Izvođenje benchmarka

Scenariji mogu odabrati točan catalog i level:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

Runner također ima kataloge za Debian 12 i Debian 13 te interni skup provjera usmjeren prema GxP-u. Naziv cataloga nije dokaz službenog CIS sadržaja niti aktualnosti. Prije upotrebe u reviziji potvrdite provenance, licencu, verziju i control definitions kataloga.

Ne koristite stariji benchmark OS kao conformance claim za novije izdanje. Resolver trenutačno ima odobrene same-family fallbacks za neke novije ciljeve Ubuntu i Debian kako bi testovi mogli raditi, ali output mora biti označen kao compatibility assessment u odnosu na stariji catalog, a ne kao conformance prema benchmarku za noviji OS.

Čitanje rezultata

Zadržite barem:

  • ID-ove artefakta i builda;
  • image digest i source snapshot;
  • base OS identity i version;
  • benchmark/catalog ID, profile i digest;
  • applicable, passed, failed, skipped i not-applicable controls;
  • raw command output i timestamps;
  • remediation provenance;
  • dokumentirane exceptions s owner i approval; te
  • okruženje u kojem su checks radili.

Postotak sam po sebi skriva applicability i severity. Run s nula failed applicable controls ne govori ništa o controls izvan cataloga, promjenama tijekom deploymenta, credentials, mrežama, physical hardware ili kasnijoj drift.

Siguran tijek rada

  1. Odaberite benchmark koji točno odgovara target release.
  2. Pregledajte profil i svaku OpenFactory adaptaciju.
  3. Izgradite artefakt i pričekajte first-boot remediation readiness.
  4. Pokrenite cijeli applicable check set u clean guest.
  5. Istražite failures; ne pretvarajte ih tiho u not applicable.
  6. Testirajte application i operational behavior nakon hardeninga.
  7. Neka accountable security owner odobri exceptions.
  8. Ponovno pokrenite nakon svake promjene package, recipe ili deploymenta.

Koristite vlastito profile guidance CIS-a  kao normativnu polaznu točku i applicable benchmark nabavite putem authorized CIS distribution channel.