Skip to Content
Testingหลักฐานมาตรฐาน CIS

หลักฐานมาตรฐาน CIS

CIS Benchmarks  เป็นคำแนะนำในการกำหนดค่าความปลอดภัยที่ได้รับการพัฒนาโดยฉันทามติ CIS อธิบายว่าระดับ 1 เป็นพื้นฐานที่ใช้งานได้อย่างกว้างขวาง และระดับ 2 เป็นการป้องกันเชิงลึกที่อาจส่งผลกระทบต่ออรรถประโยชน์หรือประสิทธิภาพการทำงาน ใช้โปรไฟล์ใดโปรไฟล์หนึ่งในสภาพแวดล้อมการทดสอบก่อน

OpenFactory สามารถใช้การควบคุมที่เลือกและเรียกใช้แค็ตตาล็อกของการตรวจสอบเครื่องจักร การวิ่งที่ผ่านไปเป็นหลักฐานเกี่ยวกับสิ่งประดิษฐ์นั้น เวอร์ชันการวัดประสิทธิภาพ โปรไฟล์ และเวลา ไม่ใช่การรับรอง CIS การรับประกันเกี่ยวกับการตั้งค่าการใช้งาน หรือการพิสูจน์การปฏิบัติตามกรอบงานอื่น

ขอบเขตการแก้ไขปัจจุบัน

คุณลักษณะ cis-benchmarks มีเส้นทางการแก้ไขแบบเต็มที่ปักหมุดไว้หนึ่งเส้นทาง:

ฐานพฤติกรรมปัจจุบัน
Ubuntu 24.04ขั้นตอน ansible-lockdown/UBUNTU24-CIS รีลีส 1.6.0 เมื่อคอมมิต c893ca6836fb32b1ea067d4a63c341e39693074b ตรวจสอบการแยกส่วนไฟล์เก็บถาวร และใช้เซิร์ฟเวอร์ระดับ 1 หรือโปรไฟล์เวิร์กสเตชันในการบูตครั้งแรก
ฐาน Linux อื่นๆ ที่รองรับใช้พื้นฐานความปลอดภัยแบบพกพาขนาดเล็กเท่านั้น ไม่ได้รันบทบาท Ubuntu และต้องไม่อธิบายว่าเป็นการแก้ไข CIS ที่เทียบเท่ากัน

พาธ Ubuntu จงใจปิดใช้งานหรือปรับเปลี่ยนกฎอัปสตรีมที่เลือกเพื่อให้เหมาะสมกับสภาพแวดล้อมการบูตครั้งแรกและรูปภาพแบบออฟไลน์ รายการที่สร้างขึ้นบันทึกที่มาและการตั้งค่าที่เลือก การดัดแปลงเหล่านี้ทำให้เกิดหลักฐานที่ชัดเจนและข้อยกเว้นที่จำเป็น

security-hardening และ os.security.hardening_level เป็นตัวควบคุมการชุบแข็งทั่วไปที่แยกจากกัน ไม่ได้แม็ปโดยอัตโนมัติกับโปรไฟล์ CIS ระดับ 1 หรือระดับ 2 ที่สมบูรณ์

การดำเนินการมาตรฐาน

สถานการณ์สมมติสามารถเลือกแค็ตตาล็อกและระดับที่แน่นอนได้:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

นอกจากนี้ รันเนอร์ยังมีแค็ตตาล็อกสำหรับ Debian 12 และ Debian 13 และชุดตรวจสอบภายในที่มุ่งเน้น GxP ชื่อแค็ตตาล็อกไม่ใช่ข้อพิสูจน์ถึงเนื้อหา CIS อย่างเป็นทางการหรือความเป็นปัจจุบัน ยืนยันแหล่งที่มา ใบอนุญาต เวอร์ชัน และข้อกำหนดการควบคุมของแค็ตตาล็อกก่อนนำไปใช้ในการตรวจสอบ

อย่าใช้เกณฑ์มาตรฐาน OS รุ่นเก่าเพื่ออ้างความสอดคล้องสำหรับรุ่นที่ใหม่กว่า ขณะนี้ตัวแก้ไขได้อนุมัติทางเลือกตระกูลเดียวกันสำหรับเป้าหมาย Ubuntu และ Debian ที่ใหม่กว่าบางรายการ เพื่อให้การทดสอบสามารถทำงานได้ แต่เอาต์พุตจะต้องมีป้ายกำกับว่าเป็นการประเมินความเข้ากันได้กับแค็ตตาล็อกรุ่นเก่า ซึ่งไม่สอดคล้องกับเกณฑ์มาตรฐานสำหรับระบบปฏิบัติการรุ่นใหม่

กำลังอ่านผลลัพธ์

เก็บไว้อย่างน้อย:

  • สิ่งประดิษฐ์และรหัสการสร้าง
  • การย่อยรูปภาพและสแนปชอตแหล่งที่มา
  • ข้อมูลประจำตัวและเวอร์ชันระบบปฏิบัติการพื้นฐาน
  • รหัสเกณฑ์มาตรฐาน/แค็ตตาล็อก โปรไฟล์ และสรุป
  • การควบคุมที่ใช้งานได้ ผ่าน ล้มเหลว ข้าม และไม่สามารถใช้ได้
  • เอาต์พุตคำสั่งดิบและการประทับเวลา
  • ที่มาของการแก้ไข
  • บันทึกข้อยกเว้นกับเจ้าของและการอนุมัติ และ
  • สภาพแวดล้อมที่ดำเนินการตรวจสอบ

เปอร์เซ็นต์เพียงอย่างเดียวจะซ่อนความเกี่ยวข้องและความรุนแรงไว้ การรันโดยการตรวจสอบที่ล้มเหลวเป็นศูนย์ยังคงไม่ได้กล่าวถึงการควบคุมภายนอกแค็ตตาล็อก การเปลี่ยนแปลงเวลาใช้งาน ข้อมูลประจำตัว เครือข่าย ฮาร์ดแวร์กายภาพ หรือการเบี่ยงเบนในภายหลัง

ขั้นตอนการทำงานที่ปลอดภัย

  1. เลือกเกณฑ์มาตรฐานที่ตรงกับเป้าหมายที่เผยแพร่ทุกประการ
  2. ตรวจสอบโปรไฟล์และการปรับเปลี่ยน OpenFactory ทุกรายการ
  3. สร้างสิ่งประดิษฐ์และรอความพร้อมในการแก้ไขการบูตครั้งแรก
  4. รันชุดตรวจสอบที่เกี่ยวข้องทั้งหมดกับ clean guest
  5. ตรวจสอบความล้มเหลว อย่าแปลงเป็นไม่สามารถใช้งานได้อย่างเงียบๆ
  6. ทดสอบการใช้งานและพฤติกรรมการทำงานหลังจากการชุบแข็ง
  7. ให้เจ้าของความปลอดภัยที่รับผิดชอบอนุมัติข้อยกเว้น
  8. เรียกใช้ใหม่หลังจากการเปลี่ยนแปลงแพ็คเกจ สูตร หรือการนำไปใช้งาน

ใช้ คำแนะนำโปรไฟล์ของ CIS  เป็นจุดเริ่มต้นเชิงบรรทัดฐาน และรับเกณฑ์มาตรฐานที่เกี่ยวข้องผ่านช่องทางการจัดจำหน่าย CIS ที่ได้รับอนุญาตของคุณ