Skip to Content
GuidesBuild di un'immagine valutazione CIS Level 1 Ubuntu 24.04

Build di un’immagine valutazione CIS Level 1 Ubuntu 24.04

Questa guida produce un’immagine Ubuntu 24.04 che richiede il percorso remediation CIS Level 1 pin di OpenFactory e raccoglie evidenze guest. Non produce un server certificato o automaticamente pronto per la produzione.

Per altre distribuzioni, la feature cis-benchmarks applica attualmente solo una baseline portabile limitata. Non adattare questa guida cambiando base_image e mantenendo l’affermazione CIS.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Rivedi la ricetta normalizzata

I campi importanti dovrebbero assomigliare a:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

L’account non ha password in ricetta, quindi dovrebbe restare bloccato password finché non viene fornita una chiave approvata o credenziale al deploy. Conferma che il percorso accesso generato corrisponda al tuo ambiente prima di disabilitare autenticazione password.

Cosa fa il percorso build

Per Ubuntu 24.04, la feature prepara un archivio verificato digest del ruolo pin ansible-lockdown/UBUNTU24-CIS. Il first boot applica il profilo server Level 1 selezionato e scrive evidenza readiness o fallimento. La build porta anche asserzioni feature per controlli account, banner warning, stato servizio, impostazioni filesystem, provenienza e comportamento rete selezionato.

Il ruolo è adattato al flusso immagine OpenFactory. Rivedi manifest e patch generati invece di assumere identicità a un run upstream default.

Criteri di accettazione

Non fermarti a «build completata». Richiedi:

  • un artefatto utilizzabile con il suo digest;
  • readiness remediation first-boot e nessun marker fallimento;
  • tutti i controlli benchmark selezionati applicabili contabilizzati;
  • disposizione esplicita di ogni controllo fallito, saltato o non applicabile;
  • accesso SSH riuscito tramite flusso chiave approvato;
  • test firewall, sincronizzazione ora, logging, aggiornamento, reboot e recovery;
  • smoke test applicazione dopo hardening; e
  • runbook deploy approvato dall’owner.

Level 2 non è il profilo remediation pin attuale e non va richiesto come se questo percorso lo fornisse. Se Level 2 è un requisito, trattalo come progetto ingegneria e validazione separato.

Vedi Evidenza benchmark CIS per interpretazione risultati.