Ubuntu 24.04 CIS レベル 1 評価イメージをビルドする
このガイドでは、OpenFactory の固定された CIS レベル 1 修復パスを要求し、ゲストの証拠を収集する Ubuntu 24.04 イメージを作成します。認証されたサーバーや、自動的に運用準備が整ったサーバーは生成されません。
他のディストリビューションの場合、cis-benchmarks 機能は現在、限定されたポータブル ベースラインにのみ適用されます。 base_image を変更して CIS 主張を保持することによって、このガイドを適応させないでください。
プロンプト
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.正規化されたレシピを確認する
重要なフィールドは次のようになります。
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}このアカウントにはレシピ パスワードがないため、承認されたキーまたはデプロイメント時の資格情報が提供されるまで、パスワードがロックされたままにする必要があります。パスワード認証を無効にする前に、生成されたアクセスパスが環境と一致していることを確認してください。
ビルド パスの機能
Ubuntu 24.04 の場合、この機能は固定された ansible-lockdown/UBUNTU24-CIS ロールのダイジェスト検証済みアーカイブをステージングします。最初の起動では、選択したレベル 1 サーバー プロファイルが適用され、準備完了または障害の証拠が書き込まれます。このビルドには、アカウント制御、警告バナー、サービス状態、ファイルシステム設定、来歴、および選択されたネットワーク動作の機能アサーションも含まれています。
このロールは、OpenFactory の画像ワークフローに適合しています。デフォルトのアップストリーム実行と同一であると仮定するのではなく、生成されたマニフェストとパッチを確認してください。
受け入れ基準
「ビルドが完了しました」で停止しないでください。必須:
- ダイジェストを含む使用可能なアーティファクト。
- 初回起動時の修復準備が整っており、失敗マーカーがない。
- 該当するすべての選択されたベンチマーク チェックが考慮されます。
- 失敗した、スキップされた、または適用されないすべてのコントロールの明示的な処理。
- 承認されたキー ワークフローによる SSH アクセスの成功。
- ファイアウォール、時刻同期、ロギング、更新、再起動、および回復テスト。
- 硬化後の塗布煙テスト。そして
- 所有者が承認した展開 Runbook。
レベル 2 は、現在固定されている修復プロファイルではないため、このパスが提供するかのように要求してはなりません。レベル 2 が要件である場合は、それを別のエンジニアリングおよび検証プロジェクトとして扱います。
結果の解釈については、CIS ベンチマークの証拠 を参照してください。