Skip to Content
GuidesEen Ubuntu 24.04 CIS Level 1 evaluatie-image bouwen

Een Ubuntu 24.04 CIS Level 1 evaluatie-image bouwen

Deze gids levert een Ubuntu 24.04-image dat OpenFactorys vastgezette CIS Level 1-remediatiepad vraagt en gastbewijs verzamelt. Het levert geen gecertificeerde of automatisch productieklaar server op.

Voor andere distributies past de functie cis-benchmarks momenteel alleen een beperkte draagbare baseline toe. Pas deze gids niet aan door base_image te wijzigen en de CIS-bewering te behouden.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Genormaliseerd recept bekijken

De belangrijkste velden zouden er ongeveer zo uit moeten zien:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Het account heeft geen receptwachtwoord, dus het moet wachtwoordvergrendeld blijven totdat een goedgekeurde sleutel of credential bij deployment wordt geleverd. Bevestig dat het gegenereerde toegangspad past bij uw omgeving voordat u wachtwoordauthenticatie uitschakelt.

Wat het buildpad doet

Voor Ubuntu 24.04 staged de functie een digest-geverifieerd archief van de vastgezette rol ansible-lockdown/UBUNTU24-CIS. Bij eerste opstart wordt het gekozen Level 1-serverprofiel toegepast en wordt readiness- of failure-evidence geschreven. De build bevat ook feature-asserties voor accountcontrols, waarschuwingsbanners, servicestatus, bestandssysteeminstellingen, herkomst en geselecteerd netwerkgedrag.

De rol is aangepast voor OpenFactorys image-workflow. Bekijk het gegenereerde manifest en patches in plaats van aan te nemen dat het identiek is aan een standaard upstream-run.

Acceptatiecriteria

Stop niet bij „build completed“. Eis:

  • een bruikbaar artefact met digest;
  • readiness voor first-boot-remediatie en geen failure-marker;
  • alle toepasselijke geselecteerde benchmarkchecks verwerkt;
  • expliciete afhandeling van elke mislukte, overgeslagen of not-applicable control;
  • succesvolle SSH-toegang via de goedgekeurde sleutelworkflow;
  • firewall-, tijdsynchronisatie-, logging-, update-, reboot- en recoverytests;
  • applicatiesmoketests na hardening; en
  • een door de eigenaar goedgekeurd deployment-runbook.

Level 2 is niet het huidige vastgezette remediatieprofiel en mag niet worden gevraagd alsof dit pad het levert. Als Level 2 vereist is, behandel dat als een apart engineering- en validatieproject.

Zie CIS benchmarkbewijs voor interpretatie van resultaten.