หลักฐานมาตรฐาน CIS
CIS Benchmarks เป็นคำแนะนำในการกำหนดค่าความปลอดภัยที่ได้รับการพัฒนาโดยฉันทามติ CIS อธิบายว่าระดับ 1 เป็นพื้นฐานที่ใช้งานได้อย่างกว้างขวาง และระดับ 2 เป็นการป้องกันเชิงลึกที่อาจส่งผลกระทบต่ออรรถประโยชน์หรือประสิทธิภาพการทำงาน ใช้โปรไฟล์ใดโปรไฟล์หนึ่งในสภาพแวดล้อมการทดสอบก่อน
OpenFactory สามารถใช้การควบคุมที่เลือกและเรียกใช้แค็ตตาล็อกของการตรวจสอบเครื่องจักร การวิ่งที่ผ่านไปเป็นหลักฐานเกี่ยวกับสิ่งประดิษฐ์นั้น เวอร์ชันการวัดประสิทธิภาพ โปรไฟล์ และเวลา ไม่ใช่การรับรอง CIS การรับประกันเกี่ยวกับการตั้งค่าการใช้งาน หรือการพิสูจน์การปฏิบัติตามกรอบงานอื่น
ขอบเขตการแก้ไขปัจจุบัน
คุณลักษณะ cis-benchmarks มีเส้นทางการแก้ไขแบบเต็มที่ปักหมุดไว้หนึ่งเส้นทาง:
| ฐาน | พฤติกรรมปัจจุบัน |
|---|---|
| Ubuntu 24.04 | ขั้นตอน ansible-lockdown/UBUNTU24-CIS รีลีส 1.6.0 เมื่อคอมมิต c893ca6836fb32b1ea067d4a63c341e39693074b ตรวจสอบการแยกส่วนไฟล์เก็บถาวร และใช้เซิร์ฟเวอร์ระดับ 1 หรือโปรไฟล์เวิร์กสเตชันในการบูตครั้งแรก |
| ฐาน Linux อื่นๆ ที่รองรับ | ใช้พื้นฐานความปลอดภัยแบบพกพาขนาดเล็กเท่านั้น ไม่ได้รันบทบาท Ubuntu และต้องไม่อธิบายว่าเป็นการแก้ไข CIS ที่เทียบเท่ากัน |
พาธ Ubuntu จงใจปิดใช้งานหรือปรับเปลี่ยนกฎอัปสตรีมที่เลือกเพื่อให้เหมาะสมกับสภาพแวดล้อมการบูตครั้งแรกและรูปภาพแบบออฟไลน์ รายการที่สร้างขึ้นบันทึกที่มาและการตั้งค่าที่เลือก การดัดแปลงเหล่านี้ทำให้เกิดหลักฐานที่ชัดเจนและข้อยกเว้นที่จำเป็น
security-hardening และ os.security.hardening_level เป็นตัวควบคุมการชุบแข็งทั่วไปที่แยกจากกัน ไม่ได้แม็ปโดยอัตโนมัติกับโปรไฟล์ CIS ระดับ 1 หรือระดับ 2 ที่สมบูรณ์
การดำเนินการมาตรฐาน
สถานการณ์สมมติสามารถเลือกแค็ตตาล็อกและระดับที่แน่นอนได้:
{
"id": "ubuntu-cis-evidence",
"name": "Ubuntu 24.04 CIS evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}นอกจากนี้ รันเนอร์ยังมีแค็ตตาล็อกสำหรับ Debian 12 และ Debian 13 และชุดตรวจสอบภายในที่มุ่งเน้น GxP ชื่อแค็ตตาล็อกไม่ใช่ข้อพิสูจน์ถึงเนื้อหา CIS อย่างเป็นทางการหรือความเป็นปัจจุบัน ยืนยันแหล่งที่มา ใบอนุญาต เวอร์ชัน และข้อกำหนดการควบคุมของแค็ตตาล็อกก่อนนำไปใช้ในการตรวจสอบ
อย่าใช้เกณฑ์มาตรฐาน OS รุ่นเก่าเพื่ออ้างความสอดคล้องสำหรับรุ่นที่ใหม่กว่า ขณะนี้ตัวแก้ไขได้อนุมัติทางเลือกตระกูลเดียวกันสำหรับเป้าหมาย Ubuntu และ Debian ที่ใหม่กว่าบางรายการ เพื่อให้การทดสอบสามารถทำงานได้ แต่เอาต์พุตจะต้องมีป้ายกำกับว่าเป็นการประเมินความเข้ากันได้กับแค็ตตาล็อกรุ่นเก่า ซึ่งไม่สอดคล้องกับเกณฑ์มาตรฐานสำหรับระบบปฏิบัติการรุ่นใหม่
กำลังอ่านผลลัพธ์
เก็บไว้อย่างน้อย:
- สิ่งประดิษฐ์และรหัสการสร้าง
- การย่อยรูปภาพและสแนปชอตแหล่งที่มา
- ข้อมูลประจำตัวและเวอร์ชันระบบปฏิบัติการพื้นฐาน
- รหัสเกณฑ์มาตรฐาน/แค็ตตาล็อก โปรไฟล์ และสรุป
- การควบคุมที่ใช้งานได้ ผ่าน ล้มเหลว ข้าม และไม่สามารถใช้ได้
- เอาต์พุตคำสั่งดิบและการประทับเวลา
- ที่มาของการแก้ไข
- บันทึกข้อยกเว้นกับเจ้าของและการอนุมัติ และ
- สภาพแวดล้อมที่ดำเนินการตรวจสอบ
เปอร์เซ็นต์เพียงอย่างเดียวจะซ่อนความเกี่ยวข้องและความรุนแรงไว้ การรันโดยการตรวจสอบที่ล้มเหลวเป็นศูนย์ยังคงไม่ได้กล่าวถึงการควบคุมภายนอกแค็ตตาล็อก การเปลี่ยนแปลงเวลาใช้งาน ข้อมูลประจำตัว เครือข่าย ฮาร์ดแวร์กายภาพ หรือการเบี่ยงเบนในภายหลัง
ขั้นตอนการทำงานที่ปลอดภัย
- เลือกเกณฑ์มาตรฐานที่ตรงกับเป้าหมายที่เผยแพร่ทุกประการ
- ตรวจสอบโปรไฟล์และการปรับเปลี่ยน OpenFactory ทุกรายการ
- สร้างสิ่งประดิษฐ์และรอความพร้อมในการแก้ไขการบูตครั้งแรก
- รันชุดตรวจสอบที่เกี่ยวข้องทั้งหมดกับ clean guest
- ตรวจสอบความล้มเหลว อย่าแปลงเป็นไม่สามารถใช้งานได้อย่างเงียบๆ
- ทดสอบการใช้งานและพฤติกรรมการทำงานหลังจากการชุบแข็ง
- ให้เจ้าของความปลอดภัยที่รับผิดชอบอนุมัติข้อยกเว้น
- เรียกใช้ใหม่หลังจากการเปลี่ยนแปลงแพ็คเกจ สูตร หรือการนำไปใช้งาน
ใช้ คำแนะนำโปรไฟล์ของ CIS เป็นจุดเริ่มต้นเชิงบรรทัดฐาน และรับเกณฑ์มาตรฐานที่เกี่ยวข้องผ่านช่องทางการจัดจำหน่าย CIS ที่ได้รับอนุญาตของคุณ