Skip to Content
TestingCIS 벤치마크 증거

CIS 벤치마크 증거

CIS Benchmarks 는 합의를 통해 개발된 보안 구성 권장 사항입니다. CIS에서는 레벨 1을 광범위하게 사용 가능한 기준으로, 레벨 2를 유틸리티나 성능에 영향을 미칠 수 있는 심층 방어로 설명합니다. 먼저 테스트 환경에서 두 프로필 중 하나를 적용하십시오.

OpenFactory는 선택된 제어를 적용하고 기계 검사 카탈로그를 실행할 수 있습니다. 통과한 실행은 해당 아티팩트, 벤치마크 버전, 프로필 및 특정 시점에 대한 증거입니다. 이는 CIS 인증, 배포 설정에 대한 보증 또는 다른 프레임워크 준수 증명이 아닙니다.

현재 수정 경계

cis-benchmarks 기능에는 고정된 전체 교정 경로가 하나 있습니다.

베이스현재 행동
Ubuntu 24.04c893ca6836fb32b1ea067d4a63c341e39693074b 커밋 시 ansible-lockdown/UBUNTU24-CIS 릴리스 1.6.0 단계는 아카이브 다이제스트를 확인하고 처음 부팅 시 레벨 1 서버 또는 워크스테이션 프로필을 적용합니다.
기타 지원되는 Linux 기반소형 휴대용 안전 기준선만 적용합니다. Ubuntu 역할을 실행하지 않으며 동등한 CIS 교정으로 설명되어서는 안 됩니다.

Ubuntu 경로는 오프라인 우선 부팅 및 이미지 환경에 맞게 선택한 업스트림 규칙을 의도적으로 비활성화하거나 조정합니다. 생성된 매니페스트는 출처와 선택한 설정을 기록합니다. 이러한 적응은 정확한 증거와 예외를 필수적으로 만듭니다.

security-hardeningos.security.hardening_level는 별도의 일반 경화 제어 장치입니다. 완전한 CIS 레벨 1 또는 레벨 2 프로필에 자동으로 매핑되지 않습니다.

벤치마크 실행

시나리오는 정확한 카탈로그와 수준을 선택할 수 있습니다.

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

러너에는 Debian 12 및 Debian 13에 대한 카탈로그와 내부 GxP 지향 체크 세트도 있습니다. 카탈로그 이름은 공식 CIS 콘텐츠 또는 최신성을 증명하지 않습니다. 감사에 사용하기 전에 카탈로그의 출처, 라이센스, 버전 및 제어 정의를 확인하십시오.

최신 릴리스에 대한 적합성 주장으로 이전 OS 벤치마크를 사용하지 마십시오. 리졸버는 현재 일부 최신 Ubuntu 및 Debian 대상에 대해 동일 계열 폴백을 승인하여 테스트를 실행할 수 있지만 출력에는 최신 OS에 대한 벤치마크에 대한 적합성이 아니라 이전 카탈로그에 대한 호환성 평가로 레이블이 지정되어야 합니다.

결과 읽기

최소한 다음을 유지하십시오.

  • 아티팩트 및 빌드 ID
  • 이미지 다이제스트 및 소스 스냅샷
  • 기본 OS ID 및 버전
  • 벤치마크/카탈로그 ID, 프로필 및 다이제스트
  • 적용 가능, 통과, 실패, 건너뛰기 및 적용 불가 제어;
  • 원시 명령 출력 및 타임스탬프
  • 교정 출처;
  • 소유자 및 승인을 받아 문서화된 예외 사항 그리고
  • 점검이 실행된 환경.

백분율만으로는 적용 가능성과 심각도를 숨길 수 있습니다. 실패한 적용 가능한 검사가 전혀 없는 실행은 여전히 ​​카탈로그 외부 제어, 배포 시간 변경, 자격 증명, 네트워크, 물리적 하드웨어 또는 이후 드리프트에 대해 아무 것도 말하지 않습니다.

안전한 작업 흐름

  1. 대상 릴리스와 정확히 일치하는 벤치마크를 선택합니다.
  2. 프로필과 모든 OpenFactory 적응을 검토합니다.
  3. 아티팩트를 빌드하고 첫 번째 부팅 수정이 준비될 때까지 기다립니다.
  4. 깨끗한 게스트에서 적용 가능한 전체 검사 세트를 실행합니다.
  5. 실패를 조사합니다. 해당 사항을 적용할 수 없는 것으로 자동 변환하지 마세요.
  6. 경화 후 적용 및 작동 동작을 테스트합니다.
  7. 책임 있는 보안 소유자가 예외를 승인하도록 하십시오.
  8. 패키지, 레시피 또는 배포 변경 후 다시 실행합니다.

CIS 자체 프로필 지침 을 표준 출발점으로 사용하고 공인 CIS 유통 채널을 통해 해당 벤치마크를 얻으십시오.