Ubuntu 24.04 CIS Level 1 kiértékelő image készítése
Ez az útmutató olyan Ubuntu 24.04 image-et hoz létre, amely az OpenFactory rögzített CIS Level 1 remediaciós útvonalát kéri, és vendég oldali bizonyítékokat gyűjt. Nem hoz létre tanúsított vagy automatikusan éles környezetre kész szervert.
Más disztribúcióknál a cis-benchmarks funkció jelenleg csak korlátozott, hordozható alapvonalat alkalmaz. Ne alakítsa át ezt az útmutatót a base_image cseréjével, miközben megtartja a CIS állítást.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Tekintse át a normalizált receptet
A fontos mezőknek nagyjából így kell kinézniük:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}A fióknak nincs jelszava a receptben, ezért jelszóval zártnak kell maradnia, amíg jóváhagyott kulcsot vagy telepítéskori hitelesítő adatot nem ad meg. Mielőtt kikapcsolja a jelszavas hitelesítést, erősítse meg, hogy a generált hozzáférési útvonal illeszkedik a környezetéhez.
Mit csinál a build útvonal
Ubuntu 24.04 esetén a funkció előkészít egy digesttel ellenőrzött archívumot a rögzített ansible-lockdown/UBUNTU24-CIS szerepből. Az első boot alkalmazza a kiválasztott Level 1 szerverprofilt, és readiness vagy failure bizonyítékot ír. A build funkció-assertionöket is tartalmaz fiókvezérlésre, figyelmeztető szalagokra, szolgáltatásállapotra, fájlrendszer-beállításokra, provenienciára és kiválasztott hálózati viselkedésre.
A szerep az OpenFactory image munkafolyamatához van igazítva. Tekintse át a generált manifestet és javításokat ahelyett, hogy feltételezné, hogy megegyezik az alapértelmezett upstream futtatással.
Elfogadási kritériumok
Ne álljon meg a „build completed” üzenetnél. Követelje:
- használható artefaktum digesttel;
- első boot remediació readiness és nincs failure marker;
- az összes alkalmazható kiválasztott benchmark ellenőrzés számbavétele;
- minden sikertelen, kihagyott vagy not-applicable ellenőrzés explicit rendezése;
- sikeres SSH hozzáférés a jóváhagyott kulcs munkafolyamaton keresztül;
- tűzfal, időszinkron, naplózás, frissítés, reboot és recovery tesztek;
- alkalmazás smoke tesztek hardening után; és
- tulajdonos által jóváhagyott telepítési runbook.
A Level 2 nem a jelenleg rögzített remediaciós profil, és nem kérhető úgy, mintha ez az útvonal biztosítaná. Ha Level 2 a követelmény, külön mérnöki és validációs projektként kezelje.
Az eredmények értelmezéséhez lásd a CIS benchmark bizonyítékokat.