Ubuntu 24.04 CIS Düzey 1 değerlendirme görüntüsü oluşturun
Bu kılavuz, OpenFactory’nin sabitlenmiş CIS Düzey 1 iyileştirme yolunu isteyen ve konuk kanıtlarını toplayan bir Ubuntu 24.04 görüntüsü oluşturur. Sertifikalı veya otomatik olarak üretime hazır bir sunucu üretmez.
Diğer dağıtımlar için cis-benchmarks özelliği şu anda yalnızca sınırlı bir taşınabilir temel çizgisini uygulamaktadır. Bu kılavuzu base_image değiştirip CIS iddiasını saklayarak uyarlamayın.
İstemi
Create an Ubuntu 24.04 headless evaluation image with SSH, firewall,
audit logging, and the cis-benchmarks feature. Use key-only SSH,
disable root login, and add a locked-password operator account in sudo.
Add a scenario that waits for first-boot CIS remediation and runs the
Ubuntu 24.04 Level 1 server benchmark plus service and network smoke tests.
Do not call the result compliant; preserve failed controls and exceptions.Normalleştirilmiş tarifi inceleyin
Önemli alanlar aşağıdakilere benzemelidir:
{
"name": "ubuntu24-cis-l1-evaluation",
"base_image": "ubuntu-24.04",
"os": {
"features": [
"headless",
"ssh",
"firewall",
"audit-logging",
"cis-benchmarks"
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 22,
"allow_root": false,
"disable_password_auth": true
}
}
],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"security": {
"hardening_level": "standard",
"audit_logging": true,
"fail2ban": false
}
},
"scenarios": [
{
"id": "ubuntu24-cis-evidence",
"name": "Ubuntu 24.04 CIS Level 1 evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}
]
}Hesabın reçete şifresi yoktur, dolayısıyla onaylanmış bir anahtar veya dağıtım zamanı kimlik bilgisi sağlanana kadar şifreyle kilitli kalmalıdır. Parola kimlik doğrulamasını devre dışı bırakmadan önce oluşturulan erişim yolunun ortamınızla eşleştiğini doğrulayın.
Derleme yolu ne işe yarar?
Ubuntu 24.04 için özellik, sabitlenmiş ansible-lockdown/UBUNTU24-CIS rolünün özet olarak doğrulanmış bir arşivini oluşturur. İlk önyükleme, seçilen Düzey 1 sunucu profilini uygular ve hazırlık veya arıza kanıtını yazar. Yapı aynı zamanda hesap kontrolleri, uyarı başlıkları, hizmet durumu, dosya sistemi ayarları, kaynak ve seçilen ağ davranışı için özellik iddialarını da taşır.
Rol, OpenFactory’nin görüntü iş akışına uyarlanmıştır. Varsayılan yukarı akış çalıştırmasıyla aynı olduğunu varsaymak yerine, oluşturulan bildirimi ve yamaları inceleyin.
Kabul kriterleri
“Yapı tamamlandı” ile yetinmeyin. Gerektir:
- özetiyle birlikte kullanılabilir bir eser;
- ilk açılışta düzeltmeye hazır olma ve arıza işaretinin bulunmaması;
- geçerli seçilmiş tüm kıyaslama kontrollerinin hesaba katılması;
- Başarısız olan, atlanan veya uygulanamayan her kontrolün açık bir şekilde düzenlenmesi;
- onaylı anahtar iş akışı aracılığıyla başarılı SSH erişimi;
- güvenlik duvarı, zaman senkronizasyonu, günlüğe kaydetme, güncelleme, yeniden başlatma ve kurtarma testleri;
- sertleşme sonrasında uygulama dumanı testleri; ve
- sahibi tarafından onaylanan bir dağıtım runbook’u.
Düzey 2, geçerli sabitlenmiş iyileştirme profili değildir ve sanki bu yol sağlıyormuş gibi talep edilmemelidir. Seviye 2 bir gereklilikse bunu ayrı bir mühendislik ve doğrulama projesi olarak değerlendirin.
Sonuçların yorumlanması için CIS karşılaştırmalı kanıtları’a bakın.