Sukurkite Ubuntu 24.04 CIS Level 1 vertinimo vaizdą
Šis vadovas sukuria Ubuntu 24.04 vaizdą, kuris prašo OpenFactory pririšto CIS Level 1 taisymo kelio ir renka svečio įrodymus. Jis nesukuria sertifikuoto ar automatiškai gamybai paruošto serverio.
Kitoms distribucijoms funkcija cis-benchmarks šiuo metu taiko tik ribotą perkeliamą bazinę liniją. Neadaptuokite šio vadovo keisdami base_image ir išlaikydami CIS teiginį.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Peržiūrėkite normalizuotą receptą
Svarbiausi laukai turėtų atrodyti panašiai:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Paskyra neturi recepto slaptažodžio, todėl ji turėtų likti užrakinta slaptažodžiu, kol bus pateiktas patvirtintas raktas ar diegimo metu naudojamas kredencialas. Prieš išjungdami slaptažodžio autentifikavimą patvirtinkite, kad sugeneruotas prieigos kelias atitinka jūsų aplinką.
Ką daro build kelias
Ubuntu 24.04 atveju funkcija paruošia digestu patikrintą pririšto vaidmens ansible-lockdown/UBUNTU24-CIS archyvą. Pirmame paleidime taikomas pasirinktas Level 1 serverio profilis ir įrašomi pasirengimo arba trikties įrodymai. Build taip pat neša funkcijų teiginius paskyrų kontrolei, perspėjimo juostoms, paslaugų būsenai, failų sistemos nustatymams, kilmės duomenims ir pasirinktam tinklo elgsenai.
Vaidmuo pritaikytas OpenFactory vaizdo darbo eigai. Peržiūrėkite sugeneruotą manifestą ir pataisas, o ne laikykitės prielaidos, kad jis identiškas numatytajam upstream paleidimui.
Priėmimo kriterijai
Sustokite ne ties „build completed“. Reikalaukite:
- naudojamo artefakto su digestu;
- pirmo paleidimo taisymo pasirengimo ir jokio trikties žymens;
- visų taikomų pasirinktų benchmark patikrų apskaitos;
- aiškaus kiekvieno nepavykusio, praleisto ar netaikomo kontrolės elemento sprendimo;
- sėkmingos SSH prieigos per patvirtintą raktų darbo eigą;
- ugniasienės, laiko sinchronizacijos, registravimo, atnaujinimo, perkrovos ir atkūrimo testų;
- programų dūmų testų po stiprinimo; ir
- savininko patvirtinto diegimo runbook.
Level 2 nėra dabartinis pririštas taisymo profilis ir neturi būti prašomas taip, lyg šis kelias jį teiktų. Jei Level 2 yra reikalavimas, laikykite tai atskiru inžinerijos ir validacijos projektu.
Dėl rezultatų aiškinimo žr. CIS benchmark įrodymus.