Skip to Content
TestingCIS ベンチマークの証拠

CIS ベンチマークの証拠

CIS Benchmarks  は、コンセンサスに基づいて開発された安全な構成の推奨事項です。 CIS では、レベル 1 を広く使用可能なベースライン、レベル 2 を実用性やパフォーマンスに影響を与える可能性のある多層防御と説明しています。まず、テスト環境でいずれかのプロファイルを適用します。

OpenFactory は、選択したコントロールを適用し、マシン チェックのカタログを実行できます。合格した実行は、そのアーティファクト、ベンチマーク バージョン、プロファイル、および時点に関する証拠となります。これは、CIS 認定、展開設定に関する保証、または別のフレームワークへの準拠の証明ではありません。

現在の修復境界

cis-benchmarks 機能には、固定された完全な修復パスが 1 つあります。

ベース現在の動作
Ubuntu 24.04Stages ansible-lockdown/UBUNTU24-CIS リリース 1.6.0 はコミット c893ca6836fb32b1ea067d4a63c341e39693074b でアーカイブ ダイジェストを検証し、最初の起動時にレベル 1 のサーバーまたはワークステーション プロファイルを適用します。
その他のサポートされている Linux ベース小型のポータブル安全ベースラインのみを適用します。これは Ubuntu ロールを実行しないため、同等の CIS 修復として説明することはできません。

「18」パスは、選択したアップストリーム ルールを意図的に無効にするか、オフライン ファースト ブートおよびイメージ環境に適合するように調整します。生成されたマニフェストには、出所と選択された設定が記録されます。これらの適応により、正確な証拠と例外が不可欠になります。

security-hardeningos.security.hardening_level は個別の一般硬化制御です。これらは、完全な CIS レベル 1 またはレベル 2 プロファイルに自動的にマッピングされません。

ベンチマークの実行

シナリオでは正確なカタログとレベルを選択できます。

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

ランナーには、Debian 12 および Debian 13 のカタログと、内部 GxP 指向のチェック セットもあります。カタログ名は、正式な CIS の内容や最新性を証明するものではありません。カタログを監査で使用する前に、カタログの出所、ライセンス、バージョン、および管理の定義を確認してください。

古い OS ベンチマークを新しいリリースの適合性主張として使用しないでください。現在、リゾルバーは一部の新しい Ubuntu および Debian ターゲットに対する同ファミリ フォールバックを承認しているため、テストを実行できますが、出力には、新しい OS のベンチマークへの準拠ではなく、古いカタログに対する互換性評価としてラベルを付ける必要があります。

結果の読み取り

少なくとも以下を保持してください:

  • アーティファクトとビルド ID。
  • 画像ダイジェストとソーススナップショット。
  • 基本の OS ID とバージョン。
  • ベンチマーク/カタログ ID、プロファイル、ダイジェスト。
  • 適用可能な、合格した、失敗した、スキップされた、および適用されないコントロール。
  • 生のコマンド出力とタイムスタンプ。
  • 修復の起源;
  • 所有者と承認を得て例外を文書化する。そして
  • チェックが実行された環境。

パーセンテージだけでは、適用性と重大度が隠蔽されます。該当するチェックの失敗がゼロで実行しても、カタログ外のコントロール、展開時の変更、資格情報、ネットワーク、物理ハードウェア、またはその後のドリフトについては何も示されません。

安全なワークフロー

  1. ターゲット リリースに正確に一致するベンチマークを選択します。
  2. プロファイルとすべての OpenFactory 適応を確認します。
  3. アーティファクトをビルドし、初回起動時の修復の準備が整うまで待ちます。
  4. クリーンなゲストで該当するチェック セットをすべて実行します。
  5. 障害を調査する。それらを暗黙的に「適用外」に変換しないでください。
  6. 硬化後のアプリケーションと動作の動作をテストします。
  7. 責任あるセキュリティ所有者に例外を承認してもらいます。
  8. パッケージ、レシピ、またはデプロイメントの変更後に再実行します。

CIS 独自のプロファイル ガイダンス  を規範的な開始点として使用し、認定された CIS 流通チャネルを通じて該当するベンチマークを取得します。