Skip to Content
TestingCIS benchmark pierādījumi

CIS benchmark pierādījumi

CIS Benchmarks  ir konsensā izstrādātas drošas konfigurācijas rekomendācijas. CIS apraksta Level 1 kā plaši lietojamu bāzes līniju un Level 2 kā aizsardzību dziļumā, kas var ietekmēt lietderību vai veiktspēju. Vispirms piemērojiet jebkuru profilu testa vidē.

OpenFactory var piemērot atlasītos kontroles punktus un palaist mašīnisko pārbaužu katalogu. Veiksmīgs palaišanas reiss ir pierādījums par šo artefaktu, benchmark versiju, profilu un laiku. Tas nav CIS sertifikācija, garantija par izvietošanas iestatījumiem vai atbilstības citai sistēmai apliecinājums.

Pašreizējā labošanas robeža

Funkcijai cis-benchmarks ir viens pilns, fiksēts labošanas ceļš:

BasePašreizējā uzvedība
Ubuntu 24.04Sagatavo ansible-lockdown/UBUNTU24-CIS release 1.6.0 commit c893ca6836fb32b1ea067d4a63c341e39693074b, pārbauda arhīva digest un pirmajā ielādē piemēro Level 1 server vai workstation profilu.
Citas atbalstītās Linux bāzesPiemēro tikai mazu pārnēsājamu drošības bāzes līniju. Nepalaida Ubuntu role un nedrīkst aprakstīt kā līdzvērtīgu CIS labošanu.

Ubuntu ceļš apzināti atspējo vai pielāgo atlasītās upstream noteikumus, lai tie derētu offline-first-boot un image videi. Ģenerētais manifests fiksē izcelsmi un atlasītos iestatījumus. Šo pielāgojumu dēļ precīzi pierādījumi un izņēmumi ir būtiski.

security-hardening un os.security.hardening_level ir atsevišķi vispārējā nostiprināšanas kontroles punkti. Tie automātiski neatbilst pilnam CIS Level 1 vai Level 2 profilam.

Benchmark izpilde

Scenāriji var izvēlēties precīzu katalogu un līmeni:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

Palaidējs ir arī katalogi Debian 12 un Debian 13 un iekšējs GxP orientēts pārbaužu komplekts. Kataloga nosaukums nav pierādījums par oficiālu CIS saturu vai aktualitāti. Pirms lietošanas auditā apstipriniet kataloga izcelsmi, licenci, versiju un kontroles punktu definīcijas.

Neizmantojiet vecāku OS benchmark kā atbilstības apgalvojumu jaunākai versijai. Resolver pašlaik ir apstiprināti tās pašas ģimenes rezerves varianti dažiem jaunākiem Ubuntu un Debian mērķiem, lai testi varētu palaisties, taču izvadei jābūt atzīmētai kā saderības novērtējums pret vecāko katalogu, nevis kā atbilstība benchmark jaunākai OS.

Rezultāta lasīšana

Saglabājiet vismaz:

  • artefakta un build ID;
  • image digest un source snapshot;
  • bāzes OS identitāti un versiju;
  • benchmark/kataloga ID, profilu un digest;
  • piemērojamos, izietos, neizietos, izlaistos un nepiemērojamos kontroles punktus;
  • neapstrādātu komandu izvadi un laika zīmogus;
  • labošanas izcelsmi;
  • dokumentētus izņēmumus ar īpašnieku un apstiprinājumu; un
  • vidi, kurā tika palaistas pārbaudes.

Vienīgs procents slēpj piemērojamību un smagumu. Palaišana bez neizietu piemērojamo pārbaužu joprojām neko nesaka par kontroles punktiem ārpus kataloga, izvietošanas laika izmaiņām, akreditācijas datiem, tīkliem, fizisko aparatūru vai vēlāku novirzi.

Droša darba plūsma

  1. Izvēlieties benchmark, kas precīzi atbilst mērķa versijai.
  2. Pārskatiet profilu un katru OpenFactory pielāgojumu.
  3. Izveidojiet artefaktu un gaidiet first-boot labošanas gatavību.
  4. Tīrā guest palaidiet pilnu piemērojamo pārbaužu komplektu.
  5. Izmeklējiet neveiksmes; klusi nepārvērtiet tās par nepiemērojami.
  6. Pēc nostiprināšanas pārbaudiet lietotnes un operacionālo uzvedību.
  7. Panāciet, lai atbildīgais drošības īpašnieks apstiprina izņēmumus.
  8. Palaidiet vēlreiz pēc jebkuras package, recipe vai izvietošanas izmaiņas.

Kā normatīvo sākumpunktu izmantojiet CIS profila vadlīnijas  un iegūstiet piemērojamo benchmark caur autorizētu CIS izplatīšanas kanālu.