สร้างอิมเมจการประเมิน Ubuntu 24.04 CIS ระดับ 1
คู่มือนี้สร้างอิมเมจ Ubuntu 24.04 ที่ขอเส้นทางการแก้ไข CIS ระดับ 1 ที่ปักหมุดไว้ของ OpenFactory และรวบรวมหลักฐานของแขก ไม่ได้สร้างเซิร์ฟเวอร์ที่ได้รับการรับรองหรือพร้อมสำหรับการผลิตโดยอัตโนมัติ
สำหรับการเผยแพร่อื่นๆ คุณลักษณะ 2 ในปัจจุบันใช้เฉพาะพื้นฐานแบบพกพาที่จำกัดเท่านั้น อย่าดัดแปลงคู่มือนี้โดยการเปลี่ยนแปลง 3 และคงการอ้างสิทธิ์ CIS ไว้
ด่วน
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.##ทบทวนสูตรปกติ
ช่องสำคัญควรมีลักษณะดังนี้:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}บัญชีไม่มีรหัสผ่านสำหรับสูตร ดังนั้นจึงควรล็อกรหัสผ่านไว้จนกว่าจะได้รับคีย์ที่ได้รับอนุมัติหรือข้อมูลรับรองเวลาปรับใช้ ยืนยันว่าเส้นทางการเข้าถึงที่สร้างขึ้นตรงกับสภาพแวดล้อมของคุณก่อนที่จะปิดใช้งานการตรวจสอบสิทธิ์ด้วยรหัสผ่าน
เส้นทางการสร้างทำอะไร
สำหรับ Ubuntu 24.04 คุณลักษณะนี้จะแสดงการเก็บถาวรที่ได้รับการตรวจสอบโดยสรุปของบทบาท 4 ที่ปักหมุดไว้ การบูตครั้งแรกจะใช้โปรไฟล์เซิร์ฟเวอร์ระดับ 1 ที่เลือก และเขียนหลักฐานความพร้อมหรือความล้มเหลว บิลด์นี้ยังมีการยืนยันคุณสมบัติสำหรับการควบคุมบัญชี ป้ายเตือน สถานะการบริการ การตั้งค่าระบบไฟล์ แหล่งที่มา และพฤติกรรมเครือข่ายที่เลือก
บทบาทนี้ได้รับการปรับให้เข้ากับเวิร์กโฟลว์รูปภาพของ OpenFactory ตรวจสอบไฟล์ Manifest และแพตช์ที่สร้างขึ้น แทนที่จะคิดว่ารายการดังกล่าวเหมือนกันกับการรันอัปสตรีมเริ่มต้น
เกณฑ์การยอมรับ
อย่าหยุดที่ “สร้างเสร็จแล้ว” ต้องการ:
- สิ่งประดิษฐ์ที่ใช้งานได้พร้อมข้อมูลย่อย
- ความพร้อมในการแก้ไขการบูตครั้งแรกและไม่มีเครื่องหมายแสดงความล้มเหลว
- การตรวจสอบเกณฑ์มาตรฐานที่เลือกที่เกี่ยวข้องทั้งหมดนำมาพิจารณา
- การจัดการที่ชัดเจนของทุกการควบคุมที่ล้มเหลว ข้าม หรือไม่สามารถใช้ได้;
- การเข้าถึง SSH ที่ประสบความสำเร็จผ่านเวิร์กโฟลว์หลักที่ได้รับอนุมัติ
- ไฟร์วอลล์ การซิงโครไนซ์เวลา การบันทึก การอัปเดต การรีบูต และการทดสอบการกู้คืน
- การทดสอบควันของการใช้งานหลังจากการชุบแข็ง และ
- Runbook การปรับใช้ที่ได้รับการอนุมัติจากเจ้าของ
ระดับ 2 ไม่ใช่โปรไฟล์การแก้ไขที่ปักหมุดไว้ในปัจจุบัน และจะต้องไม่ได้รับการร้องขอเหมือนกับว่าเส้นทางนี้มีให้ ถ้าระดับ 2 เป็นข้อกำหนด ให้ถือว่าสิ่งนั้นเป็นโครงการทางวิศวกรรมและการตรวจสอบแยกต่างหาก
ดู หลักฐานมาตรฐาน CIS สำหรับการตีความผลลัพธ์