Construir imagem de avaliação Ubuntu 24.04 CIS Level 1
Este guia produz imagem Ubuntu 24.04 que solicita o caminho de remediação CIS Level 1 fixado do OpenFactory e coleta evidência no guest. Não produz servidor certificado ou pronto para produção automaticamente.
Para outras distribuições, o feature cis-benchmarks aplica atualmente só baseline portátil limitada. Não adapte este guia mudando base_image e mantendo a afirmação CIS.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Revise a receita normalizada
Os campos importantes devem parecer:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}A conta não tem senha na receita; deve permanecer com senha bloqueada até chave aprovada ou credencial na hora do deployment. Confirme que o caminho de acesso gerado corresponde ao ambiente antes de desabilitar autenticação por senha.
O que o caminho de build faz
Para Ubuntu 24.04, o feature prepara archive verificado por digest do role fixado ansible-lockdown/UBUNTU24-CIS. First boot aplica o perfil Level 1 server selecionado e grava evidência de readiness ou falha. O build também carrega asserções de feature para controles de conta, banners de aviso, estado de serviço, configurações de filesystem, proveniência e comportamento de rede selecionado.
O role é adaptado ao workflow de imagem do OpenFactory. Revise manifest e patches gerados em vez de assumir identidade a uma execução upstream default.
Critérios de aceitação
Não pare em “build completed.” Exija:
- artefato utilizável com digest;
- readiness de remediação no first boot e sem marcador de falha;
- todas as checagens de benchmark selecionadas aplicáveis contabilizadas;
- disposição explícita de todo controle failed, skipped ou not-applicable;
- acesso SSH bem-sucedido pelo workflow de chave aprovado;
- testes de firewall, sincronização de hora, logging, update, reboot e recovery;
- smoke tests de aplicativo após hardening; e
- runbook de deployment aprovado pelo owner.
Level 2 não é o perfil de remediação fixado atual e não deve ser solicitado como se este caminho o fornecesse. Se Level 2 for requisito, trate como projeto separado de engenharia e validação.
Veja Evidência de benchmark CIS para interpretação de resultados.