Zostavenie evaluačného image Ubuntu 24.04 CIS Level 1
Tento sprievodca vytvorí image Ubuntu 24.04, ktorý požaduje pripnutú cestu remediacie CIS Level 1 OpenFactory a zhromažďuje dôkazy z hosta. Nevytvorí certifikovaný ani automaticky produkčne pripravený server.
Pri iných distribúciách funkcia cis-benchmarks momentálne aplikuje len obmedzenú prenosnú baseline. Neprispôsobujte tento sprievodca zmenou base_image pri zachovaní tvrdenia o CIS.
Prompt
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Prejdite normalizovaný recept
Dôležité polia by mali vyzerať približne takto:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Účet nemá heslo v recepte, preto by mal zostať uzamknutý heslom, kým neposkytnete schválený kľúč alebo prihlasovacie údaje pri nasadení. Pred vypnutím autentifikácie heslom overte, že vygenerovaná cesta prístupu zodpovedá vášmu prostrediu.
Čo robí cesta buildu
Pre Ubuntu 24.04 funkcia pripraví archív overený digestom pripnutej roly ansible-lockdown/UBUNTU24-CIS. Prvý boot aplikuje vybraný profil servera Level 1 a zapíše dôkaz readiness alebo failure. Build tiež obsahuje asercie funkcií pre kontroly účtov, varovné bannery, stav služieb, nastavenia súborového systému, provenienciu a vybrané správanie siete.
Rola je upravená pre workflow image OpenFactory. Prejdite vygenerovaný manifest a záplaty namiesto predpokladu, že je identická s predvoleným behom upstream.
Kritériá akceptácie
Nezastavujte sa pri „build completed“. Požadujte:
- použiteľný artefakt s digestom;
- readiness remediacie pri prvom boote a absenciu markera failure;
- zohľadnenie všetkých použiteľných vybraných kontrol benchmarku;
- explicitné vybavenie každej neúspešnej, preskočenej alebo not-applicable kontroly;
- úspešný prístup SSH cez schválený workflow kľúča;
- testy firewall, synchronizácie času, logovania, aktualizácie, rebootu a recovery;
- smoke testy aplikácie po hardeningu; a
- runbook nasadenia schválený vlastníkom.
Level 2 nie je aktuálny pripnutý profil remediacie a nesmie byť požadovaný, akoby túto cestu poskytoval. Ak je Level 2 požiadavka, považujte to za samostatný inžiniersky a validačný projekt.
Pozrite dôkazy benchmarku CIS pre interpretáciu výsledkov.