Skip to Content
GuidesZgradite evalvacijski image Ubuntu 24.04 CIS Level 1

Zgradite evalvacijski image Ubuntu 24.04 CIS Level 1

Ta vodnik ustvari image Ubuntu 24.04, ki zahteva OpenFactoryevo pripeto pot remediacije CIS Level 1 in zbira dokaze gosta. Ne ustvari certificiranega ali samodejno produkcijsko pripravljenega strežnika.

Pri drugih distribucijah funkcija cis-benchmarks trenutno uporabi le omejeno prenosno osnovno linijo. Ne prilagajajte tega vodnika s spremembo base_image ob ohranitvi trditve o CIS.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Preglejte normaliziran recept

Pomembna polja bi morala biti približno takšna:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Račun nima gesla v receptu, zato naj ostane zaklenjen z geslom, dokler ne zagotovite odobrenega ključa ali poverilnice ob uvedbi. Pred izklopom avtentikacije z geslom preverite, da ustrezajoča pot dostopa ustreza vašemu okolju.

Kaj počne pot gradnje

Za Ubuntu 24.04 funkcija pripravi arhiv, preverjen z digestom, pripete vloge ansible-lockdown/UBUNTU24-CIS. Prvi zagon uporabi izbrani profil strežnika Level 1 in zapiše dokaz readiness ali failure. Gradnja vsebuje tudi trditve funkcij za nadzor računov, opozorilne pasice, stanje storitev, nastavitve datotečnega sistema, provenienco in izbrano omrežno vedenje.

Vloga je prilagojena za potek slik OpenFactory. Preglejte ustvarjen manifest in popravke namesto predpostavke, da je enaka privzetemu zagonu upstream.

Merila sprejetja

Ne ustavite se pri „build completed“. Zahtevajte:

  • uporaben artefakt z digestom;
  • readiness remediacije ob prvem zagonu in odsotnost markerja failure;
  • upoštevanje vseh veljavnih izbranih kontrol benchmarka;
  • eksplicitno obravnavo vsake neuspele, preskočene ali not-applicable kontrole;
  • uspešen dostop SSH prek odobrenega poteka ključa;
  • teste požarnega zidu, sinhronizacije časa, beleženja, posodobitev, reboota in recovery;
  • smoke teste aplikacije po hardeningu; in
  • runbook uvedbe, odobren s strani lastnika.

Level 2 ni trenutni pripeti profil remediacije in ga ni dovoljeno zahtevati, kot da bi ta pot zagotavljala. Če je Level 2 zahteva, obravnavajte to kot ločen inženirski in validacijski projekt.

Glejte dokaze benchmarka CIS za razlago rezultatov.