Skip to Content
GuidesBygg en Ubuntu 24.04 CIS Level 1 utvärderingsimage

Bygg en Ubuntu 24.04 CIS Level 1 utvärderingsimage

Den här guiden ger en Ubuntu 24.04-image som begär OpenFactorys fästa CIS Level 1-remedieringsväg och samlar gästbevis. Den ger inte en certifierad eller automatiskt produktionsklar server.

För andra distributioner tillämpar funktionen cis-benchmarks för närvarande bara en begränsad portabel baslinje. Anpassa inte guiden genom att byta base_image och behålla CIS-påståendet.

Prompt

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

Granska det normaliserade receptet

De viktiga fälten bör likna:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

Kontot har inget receptlösenord och ska förbli lösenordslåst tills en godkänd nyckel eller credential vid deployment tillhandahålls. Bekräfta att den genererade åtkomstvägen passar din miljö innan du inaktiverar lösenordsautentisering.

Vad buildvägen gör

För Ubuntu 24.04 stagear funktionen ett digest-verifierat arkiv av den fästa rollen ansible-lockdown/UBUNTU24-CIS. Första boot tillämpar den valda Level 1-serverprofilen och skriver readiness- eller failure-bevis. Bygget innehåller också feature-assertions för kontokontroller, varningsbanners, tjänstestatus, filsysteminställningar, proveniens och valt nätverksbeteende.

Rollen är anpassad för OpenFactorys image-workflow. Granska genererat manifest och patchar i stället för att anta att det är identiskt med en standard upstream-körning.

Acceptanskriterier

Stanna inte vid „build completed“. Kräv:

  • ett användbart artefakt med digest;
  • readiness för first-boot-remediering och ingen failure-markör;
  • att alla tillämpliga valda benchmark-kontroller är redovisade;
  • explicit hantering av varje misslyckad, överhoppad eller not-applicable kontroll;
  • lyckad SSH-åtkomst via det godkända nyckel-workflowet;
  • tester av brandvägg, tidssynk, loggning, uppdatering, omstart och recovery;
  • applikations-smoketester efter hardening; och
  • en ägar-godkänd deployment-runbook.

Level 2 är inte den nu fästa remedieringsprofilen och får inte begäras som om den här vägen levererar den. Om Level 2 krävs, behandla det som ett separat engineering- och valideringsprojekt.

Se CIS benchmark-bevis för tolkning av resultat.