Een Ubuntu 24.04 CIS Level 1 evaluatie-image bouwen
Deze gids levert een Ubuntu 24.04-image dat OpenFactorys vastgezette CIS Level 1-remediatiepad vraagt en gastbewijs verzamelt. Het levert geen gecertificeerde of automatisch productieklaar server op.
Voor andere distributies past de functie cis-benchmarks momenteel alleen een beperkte draagbare baseline toe. Pas deze gids niet aan door base_image te wijzigen en de CIS-bewering te behouden.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Genormaliseerd recept bekijken
De belangrijkste velden zouden er ongeveer zo uit moeten zien:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Het account heeft geen receptwachtwoord, dus het moet wachtwoordvergrendeld blijven totdat een goedgekeurde sleutel of credential bij deployment wordt geleverd. Bevestig dat het gegenereerde toegangspad past bij uw omgeving voordat u wachtwoordauthenticatie uitschakelt.
Wat het buildpad doet
Voor Ubuntu 24.04 staged de functie een digest-geverifieerd archief van de vastgezette rol ansible-lockdown/UBUNTU24-CIS. Bij eerste opstart wordt het gekozen Level 1-serverprofiel toegepast en wordt readiness- of failure-evidence geschreven. De build bevat ook feature-asserties voor accountcontrols, waarschuwingsbanners, servicestatus, bestandssysteeminstellingen, herkomst en geselecteerd netwerkgedrag.
De rol is aangepast voor OpenFactorys image-workflow. Bekijk het gegenereerde manifest en patches in plaats van aan te nemen dat het identiek is aan een standaard upstream-run.
Acceptatiecriteria
Stop niet bij „build completed“. Eis:
- een bruikbaar artefact met digest;
- readiness voor first-boot-remediatie en geen failure-marker;
- alle toepasselijke geselecteerde benchmarkchecks verwerkt;
- expliciete afhandeling van elke mislukte, overgeslagen of not-applicable control;
- succesvolle SSH-toegang via de goedgekeurde sleutelworkflow;
- firewall-, tijdsynchronisatie-, logging-, update-, reboot- en recoverytests;
- applicatiesmoketests na hardening; en
- een door de eigenaar goedgekeurd deployment-runbook.
Level 2 is niet het huidige vastgezette remediatieprofiel en mag niet worden gevraagd alsof dit pad het levert. Als Level 2 vereist is, behandel dat als een apart engineering- en validatieproject.
Zie CIS benchmarkbewijs voor interpretatie van resultaten.