Skip to Content
GuidesZbuduj obraz ewaluacyjny Ubuntu 24.04 CIS Level 1

Zbuduj obraz ewaluacyjny Ubuntu 24.04 CIS Level 1

Ten przewodnik tworzy obraz Ubuntu 24.04, który żąda przypiętej ścieżki remediacji CIS Level 1 OpenFactory i zbiera dowody z gościa. Nie daje certyfikowanego ani automatycznie gotowego do produkcji serwera.

Dla innych dystrybucji funkcja cis-benchmarks stosuje obecnie tylko ograniczoną przenośną linię bazową. Nie adaptuj tego przewodnika przez zmianę base_image przy zachowaniu twierdzenia o CIS.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Przejrzyj znormalizowany przepis

Ważne pola powinny wyglądać mniej więcej tak:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Konto nie ma hasła w przepisie, więc powinno pozostać zablokowane hasłem, dopóki nie dostarczysz zatwierdzonego klucza lub poświadczenia w czasie wdrożenia. Potwierdź, że wygenerowana ścieżka dostępu pasuje do Twojego środowiska, zanim wyłączysz uwierzytelnianie hasłem.

Co robi ścieżka builda

Dla Ubuntu 24.04 funkcja przygotowuje archiwum zweryfikowane digestem przypiętej roli ansible-lockdown/UBUNTU24-CIS. Pierwszy boot stosuje wybrany profil serwera Level 1 i zapisuje dowód readiness lub failure. Build zawiera też asercje funkcji dla kontroli kont, banerów ostrzegawczych, stanu usług, ustawień systemu plików, pochodzenia i wybranego zachowania sieci.

Rola jest dostosowana do workflow obrazów OpenFactory. Przejrzyj wygenerowany manifest i łatki zamiast zakładać, że jest identyczna z domyślnym uruchomieniem upstream.

Kryteria akceptacji

Nie kończ na „build completed“. Wymagaj:

  • użytecznego artefaktu z digestem;
  • readiness remediacji przy pierwszym bootcie i braku markera failure;
  • uwzględnienia wszystkich mających zastosowanie wybranych kontrol benchmarku;
  • jawnego rozstrzygnięcia każdej nieudanej, pominiętej lub not-applicable kontroli;
  • udanego dostępu SSH przez zatwierdzony workflow klucza;
  • testów firewall, synchronizacji czasu, logowania, aktualizacji, rebootu i recovery;
  • testów smoke aplikacji po hardeningu; oraz
  • runbooka wdrożenia zatwierdzonego przez właściciela.

Level 2 nie jest obecnym przypiętym profilem remediacji i nie wolno go żądać tak, jakby ta ścieżka go dostarczała. Jeśli Level 2 jest wymagany, potraktuj to jako osobny projekt inżynieryjny i walidacyjny.

Zobacz dowody benchmarku CIS, aby interpretować wyniki.