Skip to Content
GuidesBygg et Ubuntu 24.04 CIS Level 1 evalueringsimage

Bygg et Ubuntu 24.04 CIS Level 1 evalueringsimage

Denne guiden lager et Ubuntu 24.04-image som ber om OpenFactorys festede CIS Level 1-remedieringssti og samler gjestbevis. Den gir ikke en sertifisert eller automatisk produksjonsklar server.

For andre distribusjoner bruker funksjonen cis-benchmarks foreløpig bare en begrenset portabel baseline. Ikke tilpass guiden ved å bytte base_image og beholde CIS-påstanden.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Gjennomgå den normaliserte oppskriften

De viktige feltene bør ligne:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Kontoen har ikke noe oppskrift-passord og skal forbli passordlåst til en godkjent nøkkel eller credential ved deployment leveres. Bekreft at den genererte tilgangsstien passer miljøet ditt før du deaktiverer passordautentisering.

Hva build-stien gjør

For Ubuntu 24.04 stagear funksjonen et digest-verifisert arkiv av den festede rollen ansible-lockdown/UBUNTU24-CIS. Første boot bruker den valgte Level 1-serverprofilen og skriver readiness- eller failure-bevis. Bygget inneholder også feature-assertions for kontokontroller, advarselsbannere, tjenestestatus, filsysteminnstillinger, proveniens og valgt nettverksatferd.

Rollen er tilpasset OpenFactorys image-workflow. Gjennomgå generert manifest og patcher i stedet for å anta at det er identisk med en standard upstream-kjøring.

Akseptkriterier

Ikke stopp ved «build completed». Krev:

  • et brukbart artefakt med digest;
  • readiness for first-boot-remediering og ingen failure-markør;
  • at alle aktuelle valgte benchmark-sjekker er tatt med;
  • eksplisitt disposisjon for hver mislykket, hoppet over eller not-applicable kontroll;
  • vellykket SSH-tilgang via den godkjente nøkkel-workflowen;
  • firewall-, tidssynk-, logging-, oppdaterings-, reboot- og recovery-tester;
  • applikasjons-smoke-tester etter hardening; og
  • en eier-godkjent deployment-runbook.

Level 2 er ikke den nåværende festede remedieringsprofilen og må ikke etterspørres som om denne stien leverer den. Hvis Level 2 er påkrevd, behandle det som et separat engineering- og valideringsprosjekt.

Se CIS benchmark-bevis for tolkning av resultater.