Construiți un image de evaluare Ubuntu 24.04 CIS Level 1
Acest ghid produce un image Ubuntu 24.04 care solicită calea de remediere CIS Level 1 fixată de OpenFactory și colectează dovezi de pe oaspete. Nu produce un server certificat sau automat pregătit pentru producție.
Pentru alte distribuții, funcția cis-benchmarks aplică în prezent doar o linie de bază portabilă limitată. Nu adaptați acest ghid schimbând base_image și păstrând afirmația CIS.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Revizuiți rețeta normalizată
Câmpurile importante ar trebui să arate aproximativ astfel:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Contul nu are parolă în rețetă, deci ar trebui să rămână blocat cu parolă până furnizați o cheie aprobată sau credențiale la momentul implementării. Confirmați că calea de acces generată se potrivește mediului dvs. înainte de a dezactiva autentificarea cu parolă.
Ce face calea de build
Pentru Ubuntu 24.04, funcția pregătește o arhivă verificată prin digest a rolului fixat ansible-lockdown/UBUNTU24-CIS. Primul boot aplică profilul de server Level 1 selectat și scrie dovezi readiness sau failure. Build-ul include și aserțiuni de funcție pentru controale de cont, bannere de avertizare, starea serviciilor, setări de sistem de fișiere, proveniență și comportament de rețea selectat.
Rolul este adaptat pentru fluxul de lucru al image-urilor OpenFactory. Revizuiți manifestul și patch-urile generate în loc să presupuneți că sunt identice cu o rulare upstream implicită.
Criterii de acceptare
Nu vă opriți la „build completed”. Cereți:
- un artefact utilizabil cu digestul său;
- readiness pentru remedierea la primul boot și fără marker failure;
- toate verificările benchmark selectate aplicabile luate în calcul;
- dispoziție explicită pentru fiecare control eșuat, omis sau not-applicable;
- acces SSH reușit prin fluxul de lucru al cheii aprobate;
- teste de firewall, sincronizare a timpului, jurnalizare, actualizare, reboot și recovery;
- teste smoke ale aplicației după hardening; și
- un runbook de implementare aprobat de proprietar.
Level 2 nu este profilul de remediere fixat în prezent și nu trebuie solicitat ca și cum această cale l-ar furniza. Dacă Level 2 este o cerință, tratați-o ca un proiect de inginerie și validare separat.
Consultați dovezile benchmark CIS pentru interpretarea rezultatelor.