Skip to Content
GuidesUbuntu 24.04 CIS 레벨 1 평가 이미지 구축

Ubuntu 24.04 CIS 레벨 1 평가 이미지 구축

이 가이드는 OpenFactory의 고정된 CIS 레벨 1 수정 경로를 요청하고 게스트 증거를 수집하는 Ubuntu 24.04 이미지를 생성합니다. 인증되거나 자동으로 생산 준비가 된 서버를 생산하지 않습니다.

다른 분포의 경우 cis-benchmarks 기능은 현재 제한된 휴대용 기준선에만 적용됩니다. base_image을 변경하고 CIS 주장을 유지하여 이 가이드를 조정하지 마십시오.

프롬프트

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

정규화된 레시피를 검토합니다.

중요한 필드는 다음과 유사해야 합니다.

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

계정에는 레시피 비밀번호가 없으므로 승인된 키 또는 배포 시 자격 증명이 제공될 때까지 비밀번호로 잠긴 상태를 유지해야 합니다. 비밀번호 인증을 비활성화하기 전에 생성된 액세스 경로가 환경과 일치하는지 확인하세요.

빌드 경로의 역할

Ubuntu 24.04의 경우 이 기능은 고정된 ansible-lockdown/UBUNTU24-CIS 역할의 다이제스트 검증 아카이브를 준비합니다. 첫 번째 부팅은 선택한 레벨 1 서버 프로필을 적용하고 준비 상태 또는 실패 증거를 기록합니다. 또한 빌드에는 계정 제어, 경고 배너, 서비스 상태, 파일 시스템 설정, 출처 및 선택된 네트워크 동작에 대한 기능 어설션이 포함되어 있습니다.

역할은 OpenFactory의 이미지 워크플로에 맞게 조정됩니다. 기본 업스트림 실행과 동일하다고 가정하기보다는 생성된 매니페스트와 패치를 검토하세요.

승인 기준

“빌드 완료”에서 멈추지 마십시오. 요구 사항:

  • 다이제스트가 포함된 사용 가능한 아티팩트
  • 최초 부팅 교정 준비 상태이며 오류 표시가 없습니다.
  • 적용 가능한 모든 선택된 벤치마크 점검이 설명됩니다.
  • 실패했거나 건너뛰었거나 적용할 수 없는 모든 컨트롤을 명시적으로 처리합니다.
  • 승인된 키 워크플로를 통한 성공적인 SSH 액세스
  • 방화벽, 시간 동기화, 로깅, 업데이트, 재부팅 및 복구 테스트
  • 경화 후 적용 연기 테스트; 그리고
  • 소유자가 승인한 배포 Runbook.

수준 2는 현재 고정된 수정 프로필이 아니므로 이 경로가 이를 제공하는 것처럼 요청하면 안 됩니다. 레벨 2가 요구사항인 경우 이를 별도의 엔지니어링 및 검증 프로젝트로 처리하십시오.

결과 해석은 CIS 벤치마크 증거를 참조하세요.