Skip to Content
Guidesสร้างอิมเมจการประเมิน Ubuntu 24.04 CIS ระดับ 1

สร้างอิมเมจการประเมิน Ubuntu 24.04 CIS ระดับ 1

คู่มือนี้สร้างอิมเมจ Ubuntu 24.04 ที่ขอเส้นทางการแก้ไข CIS ระดับ 1 ที่ปักหมุดไว้ของ OpenFactory และรวบรวมหลักฐานของแขก ไม่ได้สร้างเซิร์ฟเวอร์ที่ได้รับการรับรองหรือพร้อมสำหรับการผลิตโดยอัตโนมัติ

สำหรับการเผยแพร่อื่นๆ คุณลักษณะ 2 ในปัจจุบันใช้เฉพาะพื้นฐานแบบพกพาที่จำกัดเท่านั้น อย่าดัดแปลงคู่มือนี้โดยการเปลี่ยนแปลง 3 และคงการอ้างสิทธิ์ CIS ไว้

ด่วน

Create an Ubuntu 24.04 headless evaluation image with SSH, firewall, audit logging, and the cis-benchmarks feature. Use key-only SSH, disable root login, and add a locked-password operator account in sudo. Add a scenario that waits for first-boot CIS remediation and runs the Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests. Do not call the result compliant; preserve failed controls and exceptions.

##ทบทวนสูตรปกติ

ช่องสำคัญควรมีลักษณะดังนี้:

{ "name": "ubuntu24-cis-l1-evaluation", "base_image": "ubuntu-24.04", "os": { "features": [ "headless", "ssh", "firewall", "audit-logging", "cis-benchmarks" ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 22, "allow_root": false, "disable_password_auth": true } } ], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "security": { "hardening_level": "standard", "audit_logging": true, "fail2ban": false } }, "scenarios": [ { "id": "ubuntu24-cis-evidence", "name": "Ubuntu 24.04 CIS Level 1 evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" } ] }

บัญชีไม่มีรหัสผ่านสำหรับสูตร ดังนั้นจึงควรล็อกรหัสผ่านไว้จนกว่าจะได้รับคีย์ที่ได้รับอนุมัติหรือข้อมูลรับรองเวลาปรับใช้ ยืนยันว่าเส้นทางการเข้าถึงที่สร้างขึ้นตรงกับสภาพแวดล้อมของคุณก่อนที่จะปิดใช้งานการตรวจสอบสิทธิ์ด้วยรหัสผ่าน

เส้นทางการสร้างทำอะไร

สำหรับ Ubuntu 24.04 คุณลักษณะนี้จะแสดงการเก็บถาวรที่ได้รับการตรวจสอบโดยสรุปของบทบาท 4 ที่ปักหมุดไว้ การบูตครั้งแรกจะใช้โปรไฟล์เซิร์ฟเวอร์ระดับ 1 ที่เลือก และเขียนหลักฐานความพร้อมหรือความล้มเหลว บิลด์นี้ยังมีการยืนยันคุณสมบัติสำหรับการควบคุมบัญชี ป้ายเตือน สถานะการบริการ การตั้งค่าระบบไฟล์ แหล่งที่มา และพฤติกรรมเครือข่ายที่เลือก

บทบาทนี้ได้รับการปรับให้เข้ากับเวิร์กโฟลว์รูปภาพของ OpenFactory ตรวจสอบไฟล์ Manifest และแพตช์ที่สร้างขึ้น แทนที่จะคิดว่ารายการดังกล่าวเหมือนกันกับการรันอัปสตรีมเริ่มต้น

เกณฑ์การยอมรับ

อย่าหยุดที่ “สร้างเสร็จแล้ว” ต้องการ:

  • สิ่งประดิษฐ์ที่ใช้งานได้พร้อมข้อมูลย่อย
  • ความพร้อมในการแก้ไขการบูตครั้งแรกและไม่มีเครื่องหมายแสดงความล้มเหลว
  • การตรวจสอบเกณฑ์มาตรฐานที่เลือกที่เกี่ยวข้องทั้งหมดนำมาพิจารณา
  • การจัดการที่ชัดเจนของทุกการควบคุมที่ล้มเหลว ข้าม หรือไม่สามารถใช้ได้;
  • การเข้าถึง SSH ที่ประสบความสำเร็จผ่านเวิร์กโฟลว์หลักที่ได้รับอนุมัติ
  • ไฟร์วอลล์ การซิงโครไนซ์เวลา การบันทึก การอัปเดต การรีบูต และการทดสอบการกู้คืน
  • การทดสอบควันของการใช้งานหลังจากการชุบแข็ง และ
  • Runbook การปรับใช้ที่ได้รับการอนุมัติจากเจ้าของ

ระดับ 2 ไม่ใช่โปรไฟล์การแก้ไขที่ปักหมุดไว้ในปัจจุบัน และจะต้องไม่ได้รับการร้องขอเหมือนกับว่าเส้นทางนี้มีให้ ถ้าระดับ 2 เป็นข้อกำหนด ให้ถือว่าสิ่งนั้นเป็นโครงการทางวิศวกรรมและการตรวจสอบแยกต่างหาก

ดู หลักฐานมาตรฐาน CIS สำหรับการตีความผลลัพธ์