Zbuduj obraz ewaluacyjny Ubuntu 24.04 CIS Level 1
Ten przewodnik tworzy obraz Ubuntu 24.04, który żąda przypiętej ścieżki remediacji CIS Level 1 OpenFactory i zbiera dowody z gościa. Nie daje certyfikowanego ani automatycznie gotowego do produkcji serwera.
Dla innych dystrybucji funkcja cis-benchmarks stosuje obecnie tylko ograniczoną przenośną linię bazową. Nie adaptuj tego przewodnika przez zmianę base_image przy zachowaniu twierdzenia o CIS.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Przejrzyj znormalizowany przepis
Ważne pola powinny wyglądać mniej więcej tak:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Konto nie ma hasła w przepisie, więc powinno pozostać zablokowane hasłem, dopóki nie dostarczysz zatwierdzonego klucza lub poświadczenia w czasie wdrożenia. Potwierdź, że wygenerowana ścieżka dostępu pasuje do Twojego środowiska, zanim wyłączysz uwierzytelnianie hasłem.
Co robi ścieżka builda
Dla Ubuntu 24.04 funkcja przygotowuje archiwum zweryfikowane digestem przypiętej roli ansible-lockdown/UBUNTU24-CIS. Pierwszy boot stosuje wybrany profil serwera Level 1 i zapisuje dowód readiness lub failure. Build zawiera też asercje funkcji dla kontroli kont, banerów ostrzegawczych, stanu usług, ustawień systemu plików, pochodzenia i wybranego zachowania sieci.
Rola jest dostosowana do workflow obrazów OpenFactory. Przejrzyj wygenerowany manifest i łatki zamiast zakładać, że jest identyczna z domyślnym uruchomieniem upstream.
Kryteria akceptacji
Nie kończ na „build completed“. Wymagaj:
- użytecznego artefaktu z digestem;
- readiness remediacji przy pierwszym bootcie i braku markera failure;
- uwzględnienia wszystkich mających zastosowanie wybranych kontrol benchmarku;
- jawnego rozstrzygnięcia każdej nieudanej, pominiętej lub not-applicable kontroli;
- udanego dostępu SSH przez zatwierdzony workflow klucza;
- testów firewall, synchronizacji czasu, logowania, aktualizacji, rebootu i recovery;
- testów smoke aplikacji po hardeningu; oraz
- runbooka wdrożenia zatwierdzonego przez właściciela.
Level 2 nie jest obecnym przypiętym profilem remediacji i nie wolno go żądać tak, jakby ta ścieżka go dostarczała. Jeśli Level 2 jest wymagany, potraktuj to jako osobny projekt inżynieryjny i walidacyjny.
Zobacz dowody benchmarku CIS, aby interpretować wyniki.