Bygg et Ubuntu 24.04 CIS Level 1 evalueringsimage
Denne guiden lager et Ubuntu 24.04-image som ber om OpenFactorys festede CIS Level 1-remedieringssti og samler gjestbevis. Den gir ikke en sertifisert eller automatisk produksjonsklar server.
For andre distribusjoner bruker funksjonen cis-benchmarks foreløpig bare en begrenset portabel baseline. Ikke tilpass guiden ved å bytte base_image og beholde CIS-påstanden.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Gjennomgå den normaliserte oppskriften
De viktige feltene bør ligne:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Kontoen har ikke noe oppskrift-passord og skal forbli passordlåst til en godkjent nøkkel eller credential ved deployment leveres. Bekreft at den genererte tilgangsstien passer miljøet ditt før du deaktiverer passordautentisering.
Hva build-stien gjør
For Ubuntu 24.04 stagear funksjonen et digest-verifisert arkiv av den festede rollen ansible-lockdown/UBUNTU24-CIS. Første boot bruker den valgte Level 1-serverprofilen og skriver readiness- eller failure-bevis. Bygget inneholder også feature-assertions for kontokontroller, advarselsbannere, tjenestestatus, filsysteminnstillinger, proveniens og valgt nettverksatferd.
Rollen er tilpasset OpenFactorys image-workflow. Gjennomgå generert manifest og patcher i stedet for å anta at det er identisk med en standard upstream-kjøring.
Akseptkriterier
Ikke stopp ved «build completed». Krev:
- et brukbart artefakt med digest;
- readiness for first-boot-remediering og ingen failure-markør;
- at alle aktuelle valgte benchmark-sjekker er tatt med;
- eksplisitt disposisjon for hver mislykket, hoppet over eller not-applicable kontroll;
- vellykket SSH-tilgang via den godkjente nøkkel-workflowen;
- firewall-, tidssynk-, logging-, oppdaterings-, reboot- og recovery-tester;
- applikasjons-smoke-tester etter hardening; og
- en eier-godkjent deployment-runbook.
Level 2 er ikke den nåværende festede remedieringsprofilen og må ikke etterspørres som om denne stien leverer den. Hvis Level 2 er påkrevd, behandle det som et separat engineering- og valideringsprosjekt.
Se CIS benchmark-bevis for tolkning av resultater.