CIS benchmark įrodymai
CIS Benchmarks yra konsensusu parengtos saugios konfigūracijos rekomendacijos. CIS apibūdina Level 1 kaip plačiai naudojamą bazinę liniją, o Level 2 kaip gynybą gylen, kuri gali paveikti naudingumą ar našumą. Pirmiausia pritaikykite bet kurį profilį bandomojoje aplinkoje.
OpenFactory gali pritaikyti pasirinktus kontrolinius punktus ir paleisti mašininių patikrų katalogą. Sėkmingas paleidimas yra įrodymas apie tą artefaktą, benchmark versiją, profilį ir momentą. Tai nėra CIS sertifikavimas, garantija dėl diegimo nustatymų ar atitikties kitai sistemai įrodymas.
Dabartinė taisymo riba
Funkcija cis-benchmarks turi vieną pilną, fiksuotą taisymo kelią:
| Base | Dabartinis elgesys |
|---|---|
| Ubuntu 24.04 | Paruošia ansible-lockdown/UBUNTU24-CIS release 1.6.0 commit c893ca6836fb32b1ea067d4a63c341e39693074b, patikrina archyvo digest, pirmo paleidimo metu pritaiko Level 1 server arba workstation profilį. |
| Kitos palaikomos Linux bazės | Taiko tik nedidelę perkeliamą saugumo bazinę liniją. Nepaleidžia Ubuntu role ir negali būti apibūdinta kaip lygiavertis CIS taisymas. |
Ubuntu kelias sąmoningai išjungia arba pritaiko pasirinktas upstream taisykles, kad tiktų offline-first-boot ir image aplinkai. Sugeneruotas manifestas fiksuoja kilmę ir pasirinktus nustatymus. Dėl šių pritaikymų tikslūs įrodymai ir išimtys yra būtini.
security-hardening ir os.security.hardening_level yra atskiri bendro stiprinimo kontroliniai punktai. Jie automatiškai neatitinka pilno CIS Level 1 ar Level 2 profilio.
Benchmark vykdymas
Scenarijai gali pasirinkti tikslų katalogą ir lygį:
{
"id": "ubuntu-cis-evidence",
"name": "Ubuntu 24.04 CIS evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}Paleidimo programa taip pat turi Debian 12 ir Debian 13 katalogus ir vidinį GxP orientuotą patikrų rinkinį. Katalogo pavadinimas neįrodo oficialaus CIS turinio ar aktualumo. Prieš naudodami auditui patvirtinkite katalogo kilmę, licenciją, versiją ir kontrolinių punktų apibrėžtis.
Nenaudokite senesnio OS benchmark kaip atitikties teiginio naujesnei versijai. Resolver šiuo metu turi patvirtintus tos pačios šeimos atsarginius variantus kai kuriems naujesniems Ubuntu ir Debian taikiniams, kad testai galėtų vykti, tačiau išvestis turi būti pažymėta kaip suderinamumo įvertinimas pagal senesnį katalogą, o ne kaip atitiktis benchmark naujesnei OS.
Rezultato skaitymas
Saugokite bent:
- artefakto ir build ID;
- image digest ir source snapshot;
- bazinės OS tapatybę ir versiją;
- benchmark/katalogo ID, profilį ir digest;
- taikomus, praeitus, nepavykusius, praleistus ir netaikomus kontrolinius punktus;
- neapdorotą komandų išvestį ir laiko žymes;
- taisymo kilmę;
- dokumentuotas išimtis su savininku ir patvirtinimu; ir
- aplinką, kurioje vyko patikros.
Vienas procentas maskuoja taikomumą ir sunkumą. Paleidimas be nepavykusių taikomų patikrų vis tiek nieko nesako apie kontrolinius punktus už katalogo ribų, diegimo metu atliktus pakeitimus, kredencialus, tinklus, fizinę aparatūrą ar vėlesnį nuokrypį.
Saugus darbo eiga
- Pasirinkite benchmark, tiksliai atitinkantį tikslinę versiją.
- Peržiūrėkite profilį ir kiekvieną OpenFactory pritaikymą.
- Sukurkite artefaktą ir palaukite first-boot taisymo pasirengimo.
- Švariame guest paleiskite visą taikomų patikrų rinkinį.
- Tirkite nesėkmes; tyliai neperkelkite jų į netaikoma.
- Po stiprinimo patikrinkite programos ir operacinį elgesį.
- Leiskite atsakingam saugumo savininkui patvirtinti išimtis.
- Pakartokite po bet kokio package, recipe ar diegimo pakeitimo.
Kaip normatyvų pradžios tašką naudokite CIS profilio gaires ir gaukite taikomą benchmark per autorizuotą CIS platinimo kanalą.