Skip to Content
TestingCIS benchmark sönnun

CIS benchmark sönnun

CIS Benchmarks  eru samráðsbundnar tillögur um örugga grunnstillingu. CIS lýsir Level 1 sem víða nothæfum grunnlínu og Level 2 sem varnir í dýpt sem geta haft áhrif á notagildi eða afköst. Notið hvort sem er af prófílunum fyrst í prófunarumhverfi.

OpenFactory getur beitt valinni stjórnun og keyrt vörulista vélrænna athugana. Vel heppnuð keyrsla er sönnun um það handrit, útgáfu benchmark, prófíl og tímapunkt. Þetta er ekki CIS vottun, ábyrgð á stillingum við útsetningu né sönnun um samræmi við annað ramma.

Núverandi úrbótamörk

Eiginleikinn cis-benchmarks hefur eina fulla, festa úrbótaleið:

BaseNúverandi hegðun
Ubuntu 24.04Setur upp ansible-lockdown/UBUNTU24-CIS release 1.6.0 við commit c893ca6836fb32b1ea067d4a63c341e39693074b, staðfestir digest gagnasafns og beitir Level 1 server eða workstation prófíl við fyrstu ræsingu.
Aðrar studdar Linux grunnurBeitir aðeins litlum flytjanlegum öryggisgrunnlínu. Keyrir ekki Ubuntu role og má ekki lýsa sem jafngildri CIS úrbót.

Ubuntu leiðin slökkt vísvitandi á eða aðlaga valdar upstream reglur svo þær henti offline-first-boot og image umhverfi. Myndaður manifest skráir uppruna og valdar stillingar. Þessar aðlöganir gera nákvæma sönnun og undantekningar nauðsynlegar.

security-hardening og os.security.hardening_level eru aðskildir almennir harðnunarstýringar. Þeir varpa ekki sjálfkrafa yfir í fullan CIS Level 1 eða Level 2 prófíl.

Keyrsla benchmark

Atburðarásir geta valið nákvæman vörulista og stig:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

Keyrsluaðilinn hefur einnig vörulista fyrir Debian 12 og Debian 13 og innri GxP-hneigðan athugunarflokk. Vörulistaheiti er ekki sönnun um opinbert CIS efni eða nýleika. Staðfestið uppruna, leyfi, útgáfu og skilgreiningar stýringa vörulistans áður en hann er notaður í endurskoðun.

Notið ekki eldri OS benchmark sem samræmis fullyrðingu fyrir nýrri útgáfu. Resolver hefur nú samþykkt varaleiðir innan sömu fjölskyldu fyrir sum nýrri Ubuntu og Debian markmið svo próf geti keyrt, en úttakið verður merkt sem samhæfismat gagnvart eldri vörulista, ekki sem samræmi við benchmark fyrir nýrri OS.

Að lesa niðurstöðu

Geymið að minnsta kosti:

  • handrits- og build auðkenni;
  • image digest og source snapshot;
  • grunn OS auðkenni og útgáfu;
  • benchmark/vörulista auðkenni, prófíl og digest;
  • viðeigandi, staðist, mistókst, sleppt og óviðeigandi stýringar;
  • hrá úttak skipana og tímastimpla;
  • uppruna úrbóta;
  • skráðar undantekningar með eiganda og samþykki; og
  • umhverfið þar sem athuganir keyrðu.

Prósenta ein og sér felur viðeigandi gildi og alvarleika. Keyrsla með engar mistókst viðeigandi athuganir segir engu um stýringar utan vörulistans, breytingar við útsetningu, auðkenni, net, líkamlega vélbúnað eða síðari drift.

Öruggur vinnuferill

  1. Veljið benchmark sem passar nákvæmlega við markútgáfu.
  2. Farðu yfir prófílinn og hverja OpenFactory aðlögun.
  3. Byggið handritið og bíðið eftir first-boot úrbótar tilbúinni stöðu.
  4. Keyrið fullan viðeigandi athugunarflokk í hreinum guest.
  5. Rannsakið mistök; breytið þeim ekki hljóðlega í óviðeigandi.
  6. Prófið hegðun forrits og reksturs eftir harðnun.
  7. Látið ábyrgan öryggiseiganda samþykkja undantekningar.
  8. Keyrið aftur eftir hverja breytingu á package, recipe eða útsetningu.

Notið CIS eigin prófílleiðbeiningar  sem formlegt upphafspunkt og fáið viðeigandi benchmark í gegnum heimilaða CIS dreifingarleið.