Skip to Content
GuidesUbuntu 24.04 CIS Level 1 kiértékelő image készítése

Ubuntu 24.04 CIS Level 1 kiértékelő image készítése

Ez az útmutató olyan Ubuntu 24.04 image-et hoz létre, amely az OpenFactory rögzített CIS Level 1 remediaciós útvonalát kéri, és vendég oldali bizonyítékokat gyűjt. Nem hoz létre tanúsított vagy automatikusan éles környezetre kész szervert.

Más disztribúcióknál a cis-benchmarks funkció jelenleg csak korlátozott, hordozható alapvonalat alkalmaz. Ne alakítsa át ezt az útmutatót a base_image cseréjével, miközben megtartja a CIS állítást.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Tekintse át a normalizált receptet

A fontos mezőknek nagyjából így kell kinézniük:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

A fióknak nincs jelszava a receptben, ezért jelszóval zártnak kell maradnia, amíg jóváhagyott kulcsot vagy telepítéskori hitelesítő adatot nem ad meg. Mielőtt kikapcsolja a jelszavas hitelesítést, erősítse meg, hogy a generált hozzáférési útvonal illeszkedik a környezetéhez.

Mit csinál a build útvonal

Ubuntu 24.04 esetén a funkció előkészít egy digesttel ellenőrzött archívumot a rögzített ansible-lockdown/UBUNTU24-CIS szerepből. Az első boot alkalmazza a kiválasztott Level 1 szerverprofilt, és readiness vagy failure bizonyítékot ír. A build funkció-assertionöket is tartalmaz fiókvezérlésre, figyelmeztető szalagokra, szolgáltatásállapotra, fájlrendszer-beállításokra, provenienciára és kiválasztott hálózati viselkedésre.

A szerep az OpenFactory image munkafolyamatához van igazítva. Tekintse át a generált manifestet és javításokat ahelyett, hogy feltételezné, hogy megegyezik az alapértelmezett upstream futtatással.

Elfogadási kritériumok

Ne álljon meg a „build completed” üzenetnél. Követelje:

  • használható artefaktum digesttel;
  • első boot remediació readiness és nincs failure marker;
  • az összes alkalmazható kiválasztott benchmark ellenőrzés számbavétele;
  • minden sikertelen, kihagyott vagy not-applicable ellenőrzés explicit rendezése;
  • sikeres SSH hozzáférés a jóváhagyott kulcs munkafolyamaton keresztül;
  • tűzfal, időszinkron, naplózás, frissítés, reboot és recovery tesztek;
  • alkalmazás smoke tesztek hardening után; és
  • tulajdonos által jóváhagyott telepítési runbook.

A Level 2 nem a jelenleg rögzített remediaciós profil, és nem kérhető úgy, mintha ez az útvonal biztosítaná. Ha Level 2 a követelmény, külön mérnöki és validációs projektként kezelje.

Az eredmények értelmezéséhez lásd a CIS benchmark bizonyítékokat.