Skip to Content
GuidesConstruir imagem de avaliação Ubuntu 24.04 CIS Level 1

Construir imagem de avaliação Ubuntu 24.04 CIS Level 1

Este guia produz imagem Ubuntu 24.04 que solicita o caminho de remediação CIS Level 1 fixado do OpenFactory e coleta evidência no guest. Não produz servidor certificado ou pronto para produção automaticamente.

Para outras distribuições, o feature cis-benchmarks aplica atualmente só baseline portátil limitada. Não adapte este guia mudando base_image e mantendo a afirmação CIS.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Revise a receita normalizada

Os campos importantes devem parecer:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

A conta não tem senha na receita; deve permanecer com senha bloqueada até chave aprovada ou credencial na hora do deployment. Confirme que o caminho de acesso gerado corresponde ao ambiente antes de desabilitar autenticação por senha.

O que o caminho de build faz

Para Ubuntu 24.04, o feature prepara archive verificado por digest do role fixado ansible-lockdown/UBUNTU24-CIS. First boot aplica o perfil Level 1 server selecionado e grava evidência de readiness ou falha. O build também carrega asserções de feature para controles de conta, banners de aviso, estado de serviço, configurações de filesystem, proveniência e comportamento de rede selecionado.

O role é adaptado ao workflow de imagem do OpenFactory. Revise manifest e patches gerados em vez de assumir identidade a uma execução upstream default.

Critérios de aceitação

Não pare em “build completed.” Exija:

  • artefato utilizável com digest;
  • readiness de remediação no first boot e sem marcador de falha;
  • todas as checagens de benchmark selecionadas aplicáveis contabilizadas;
  • disposição explícita de todo controle failed, skipped ou not-applicable;
  • acesso SSH bem-sucedido pelo workflow de chave aprovado;
  • testes de firewall, sincronização de hora, logging, update, reboot e recovery;
  • smoke tests de aplicativo após hardening; e
  • runbook de deployment aprovado pelo owner.

Level 2 não é o perfil de remediação fixado atual e não deve ser solicitado como se este caminho o fornecesse. Se Level 2 for requisito, trate como projeto separado de engenharia e validação.

Veja Evidência de benchmark CIS para interpretação de resultados.