Dokazi CIS benchmarka
CIS Benchmarks preporuke su za sigurnu konfiguraciju razvijene konsenzom. CIS opisuje Level 1 kao široko upotrebljivu osnovu, a Level 2 kao defense in depth koji može utjecati na upotrebljivost ili performanse. Svaki profil prvo primijenite u testnom okruženju.
OpenFactory može primijeniti odabrane controls i pokrenuti katalog strojnih provjera. Uspješan run dokaz je o tom artefaktu, verziji benchmarka, profilu i trenutku u vremenu. To nije CIS certifikacija, jamstvo postavki deploymenta niti dokaz usklađenosti s drugim frameworkom.
Trenutačna granica remediacije
Značajka cis-benchmarks ima jedan pun, fiksiran put remediacije:
| Base | Trenutačno ponašanje |
|---|---|
| Ubuntu 24.04 | Postavlja ansible-lockdown/UBUNTU24-CIS release 1.6.0 at commit c893ca6836fb32b1ea067d4a63c341e39693074b, provjerava archive digest i pri first boot primjenjuje profil Level 1 server ili workstation. |
| Ostale podržane Linux baze | Primjenjuje samo malu prijenosnu safety baseline. Ne pokreće Ubuntu role i ne smije se opisivati kao ekvivalentna CIS remediation. |
Put za Ubuntu namjerno onemogućuje ili prilagođava odabrana upstream pravila kako bi odgovarala okruženju offline-first-boot i image. Generirani manifest bilježi provenance i odabrane postavke. Te prilagodbe čine točne dokaze i exceptions nužnima.
security-hardening i os.security.hardening_level odvojeni su opći controls za hardening. Ne mapiraju se automatski na potpuni profil CIS Level 1 ili Level 2.
Izvođenje benchmarka
Scenariji mogu odabrati točan catalog i level:
{
"id": "ubuntu-cis-evidence",
"name": "Ubuntu 24.04 CIS evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}Runner također ima kataloge za Debian 12 i Debian 13 te interni skup provjera usmjeren prema GxP-u. Naziv cataloga nije dokaz službenog CIS sadržaja niti aktualnosti. Prije upotrebe u reviziji potvrdite provenance, licencu, verziju i control definitions kataloga.
Ne koristite stariji benchmark OS kao conformance claim za novije izdanje. Resolver trenutačno ima odobrene same-family fallbacks za neke novije ciljeve Ubuntu i Debian kako bi testovi mogli raditi, ali output mora biti označen kao compatibility assessment u odnosu na stariji catalog, a ne kao conformance prema benchmarku za noviji OS.
Čitanje rezultata
Zadržite barem:
- ID-ove artefakta i builda;
- image digest i source snapshot;
- base OS identity i version;
- benchmark/catalog ID, profile i digest;
- applicable, passed, failed, skipped i not-applicable controls;
- raw command output i timestamps;
- remediation provenance;
- dokumentirane exceptions s owner i approval; te
- okruženje u kojem su checks radili.
Postotak sam po sebi skriva applicability i severity. Run s nula failed applicable controls ne govori ništa o controls izvan cataloga, promjenama tijekom deploymenta, credentials, mrežama, physical hardware ili kasnijoj drift.
Siguran tijek rada
- Odaberite benchmark koji točno odgovara target release.
- Pregledajte profil i svaku OpenFactory adaptaciju.
- Izgradite artefakt i pričekajte first-boot remediation readiness.
- Pokrenite cijeli applicable check set u clean guest.
- Istražite failures; ne pretvarajte ih tiho u not applicable.
- Testirajte application i operational behavior nakon hardeninga.
- Neka accountable security owner odobri exceptions.
- Ponovno pokrenite nakon svake promjene package, recipe ili deploymenta.
Koristite vlastito profile guidance CIS-a kao normativnu polaznu točku i applicable benchmark nabavite putem authorized CIS distribution channel.