Izveidojiet Ubuntu 24.04 CIS Level 1 novērtējuma attēlu
Šis ceļvedis veido Ubuntu 24.04 attēlu, kas pieprasa OpenFactory piesaistīto CIS Level 1 remediation ceļu un vāc viesa pierādījumus. Tas nerada sertificētu vai automātiski ražošanai gatavu serveri.
Citām distribūcijām funkcija cis-benchmarks pašlaik piemēro tikai ierobežotu pārnesamu pamatu. Neadaptējiet šo ceļvedi, mainot base_image un saglabājot CIS apgalvojumu.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Pārskatiet normalizēto recepti
Svarīgākajiem laukiem vajadzētu izskatīties līdzīgi:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Kontam nav receptes paroles, tāpēc tam jāpaliek ar aizslēgtu paroli, līdz tiek nodrošināta apstiprināta atslēga vai izvietošanas laika akreditācijas dati. Pirms paroles autentifikācijas atslēgšanas apstipriniet, ka ģenerētais piekļuves ceļš atbilst jūsu videi.
Ko dara build ceļš
Ubuntu 24.04 gadījumā funkcija sagatavo ar digestu pārbaudītu piesaistītās lomas ansible-lockdown/UBUNTU24-CIS arhīvu. Pirmajā ielādē tiek lietots izvēlētais Level 1 servera profils un tiek ierakstīti gatavības vai kļūmes pierādījumi. Build ietver arī funkciju apgalvojumus kontu kontrolei, brīdinājuma baneriem, pakalpojumu stāvoklim, failu sistēmas iestatījumiem, izcelsmei un izvēlētai tīkla uzvedībai.
Loma ir pielāgota OpenFactory attēlu darba plūsmai. Pārskatiet ģenerēto manifestu un ielāpus, nevis pieņemiet, ka tas ir identisks noklusējuma upstream palaišanai.
Pieņemšanas kritēriji
Neapstājieties pie „build completed“. Pieprasiet:
- lietojamu artefaktu ar tā digestu;
- pirmās ielādes remediation gatavību un nekādu kļūmes marķieri;
- visu piemērojamo izvēlēto benchmark pārbaužu uzskaiti;
- skaidru katra neizdevušās, izlaistās vai nepiemērojamās kontroles izšķirtspēju;
- veiksmīgu SSH piekļuvi caur apstiprināto atslēgu darba plūsmu;
- firewall, laika sinhronizācijas, reģistrēšanas, atjauninājumu, pārstartēšanas un atkopšanas testus;
- lietotņu dūmu testus pēc nostiprināšanas; un
- īpašnieka apstiprinātu izvietošanas runbook.
Level 2 nav pašreizējais piesaistītais remediation profils un to nedrīkst pieprasīt tā, it kā šis ceļš to nodrošinātu. Ja Level 2 ir prasība, uzskatiet to par atsevišķu inženierijas un validācijas projektu.
Rezultātu interpretācijai skatiet CIS benchmark pierādījumus.