CIS 벤치마크 증거
CIS Benchmarks 는 합의를 통해 개발된 보안 구성 권장 사항입니다. CIS에서는 레벨 1을 광범위하게 사용 가능한 기준으로, 레벨 2를 유틸리티나 성능에 영향을 미칠 수 있는 심층 방어로 설명합니다. 먼저 테스트 환경에서 두 프로필 중 하나를 적용하십시오.
OpenFactory는 선택된 제어를 적용하고 기계 검사 카탈로그를 실행할 수 있습니다. 통과한 실행은 해당 아티팩트, 벤치마크 버전, 프로필 및 특정 시점에 대한 증거입니다. 이는 CIS 인증, 배포 설정에 대한 보증 또는 다른 프레임워크 준수 증명이 아닙니다.
현재 수정 경계
cis-benchmarks 기능에는 고정된 전체 교정 경로가 하나 있습니다.
| 베이스 | 현재 행동 |
|---|---|
| Ubuntu 24.04 | c893ca6836fb32b1ea067d4a63c341e39693074b 커밋 시 ansible-lockdown/UBUNTU24-CIS 릴리스 1.6.0 단계는 아카이브 다이제스트를 확인하고 처음 부팅 시 레벨 1 서버 또는 워크스테이션 프로필을 적용합니다. |
| 기타 지원되는 Linux 기반 | 소형 휴대용 안전 기준선만 적용합니다. Ubuntu 역할을 실행하지 않으며 동등한 CIS 교정으로 설명되어서는 안 됩니다. |
Ubuntu 경로는 오프라인 우선 부팅 및 이미지 환경에 맞게 선택한 업스트림 규칙을 의도적으로 비활성화하거나 조정합니다. 생성된 매니페스트는 출처와 선택한 설정을 기록합니다. 이러한 적응은 정확한 증거와 예외를 필수적으로 만듭니다.
security-hardening 및 os.security.hardening_level는 별도의 일반 경화 제어 장치입니다. 완전한 CIS 레벨 1 또는 레벨 2 프로필에 자동으로 매핑되지 않습니다.
벤치마크 실행
시나리오는 정확한 카탈로그와 수준을 선택할 수 있습니다.
{
"id": "ubuntu-cis-evidence",
"name": "Ubuntu 24.04 CIS evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}러너에는 Debian 12 및 Debian 13에 대한 카탈로그와 내부 GxP 지향 체크 세트도 있습니다. 카탈로그 이름은 공식 CIS 콘텐츠 또는 최신성을 증명하지 않습니다. 감사에 사용하기 전에 카탈로그의 출처, 라이센스, 버전 및 제어 정의를 확인하십시오.
최신 릴리스에 대한 적합성 주장으로 이전 OS 벤치마크를 사용하지 마십시오. 리졸버는 현재 일부 최신 Ubuntu 및 Debian 대상에 대해 동일 계열 폴백을 승인하여 테스트를 실행할 수 있지만 출력에는 최신 OS에 대한 벤치마크에 대한 적합성이 아니라 이전 카탈로그에 대한 호환성 평가로 레이블이 지정되어야 합니다.
결과 읽기
최소한 다음을 유지하십시오.
- 아티팩트 및 빌드 ID
- 이미지 다이제스트 및 소스 스냅샷
- 기본 OS ID 및 버전
- 벤치마크/카탈로그 ID, 프로필 및 다이제스트
- 적용 가능, 통과, 실패, 건너뛰기 및 적용 불가 제어;
- 원시 명령 출력 및 타임스탬프
- 교정 출처;
- 소유자 및 승인을 받아 문서화된 예외 사항 그리고
- 점검이 실행된 환경.
백분율만으로는 적용 가능성과 심각도를 숨길 수 있습니다. 실패한 적용 가능한 검사가 전혀 없는 실행은 여전히 카탈로그 외부 제어, 배포 시간 변경, 자격 증명, 네트워크, 물리적 하드웨어 또는 이후 드리프트에 대해 아무 것도 말하지 않습니다.
안전한 작업 흐름
- 대상 릴리스와 정확히 일치하는 벤치마크를 선택합니다.
- 프로필과 모든 OpenFactory 적응을 검토합니다.
- 아티팩트를 빌드하고 첫 번째 부팅 수정이 준비될 때까지 기다립니다.
- 깨끗한 게스트에서 적용 가능한 전체 검사 세트를 실행합니다.
- 실패를 조사합니다. 해당 사항을 적용할 수 없는 것으로 자동 변환하지 마세요.
- 경화 후 적용 및 작동 동작을 테스트합니다.
- 책임 있는 보안 소유자가 예외를 승인하도록 하십시오.
- 패키지, 레시피 또는 배포 변경 후 다시 실행합니다.
CIS 자체 프로필 지침 을 표준 출발점으로 사용하고 공인 CIS 유통 채널을 통해 해당 벤치마크를 얻으십시오.