Skip to Content
TestingBDT kıyaslama kanıtı

BDT kıyaslama kanıtı

CIS Karşılaştırmaları , fikir birliğiyle geliştirilen güvenli yapılandırma önerileridir. CIS, Seviye 1’i geniş çapta kullanılabilir bir temel olarak ve Seviye 2’yi fayda veya performansı etkileyebilecek derinlemesine savunma olarak tanımlar. Her iki profili de önce bir test ortamında uygulayın.

OpenFactory seçilen kontrolleri uygulayabilir ve bir makine kontrolleri kataloğu çalıştırabilir. Geçen bir çalışma, o yapı, kıyaslama sürümü, profil ve zamandaki nokta hakkında kanıttır. Bu bir CIS sertifikası, dağıtım ayarlarına ilişkin bir garanti veya başka bir çerçeveye uygunluğun kanıtı değildir.

Mevcut iyileştirme sınırı

cis-benchmarks özelliğinin tam, sabitlenmiş bir düzeltme yolu vardır:

BazMevcut davranış
Ubuntu 24.04Aşama ansible-lockdown/UBUNTU24-CIS taahhüt c893ca6836fb32b1ea067d4a63c341e39693074b sırasında 1.6.0’ı yayınlar, arşiv özetini doğrular ve ilk önyüklemede Düzey 1 sunucu veya iş istasyonu profili uygular.
Desteklenen diğer Linux tabanlarıYalnızca küçük bir taşınabilir güvenlik temel çizgisini uygular. Ubuntu rolünü çalıştırmaz ve eşdeğer CIS iyileştirmesi olarak tanımlanmamalıdır.

Ubuntu yolu, seçili yukarı akış kurallarını çevrimdışı ilk önyükleme ve görüntü ortamına uyacak şekilde kasıtlı olarak devre dışı bırakır veya uyarlar. Oluşturulan bildirim, kaynağı ve seçilen ayarları kaydeder. Bu uyarlamalar kesin kanıtları ve istisnaları zorunlu kılmaktadır.

security-hardening ve os.security.hardening_level ayrı genel sertleştirme kontrolleridir. Tam bir CIS Düzey 1 veya Düzey 2 profiline otomatik olarak eşlenmezler.

Karşılaştırmalı yürütme

Senaryolar tam bir katalog ve seviye seçebilir:

{ "id": "ubuntu-cis-evidence", "name": "Ubuntu 24.04 CIS evidence", "enabled": true, "tests": ["boot", "login", "packages", "services"], "cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0", "cis_level": "L1" }

Çalıştırıcının ayrıca Debian 12 ve Debian 13 için katalogları ve dahili bir GxP odaklı kontrol seti vardır. Katalog adı, resmi BDT içeriğinin veya güncelliğinin kanıtı değildir. Kataloğu bir denetimde kullanmadan önce kaynağı, lisansı, sürümü ve kontrol tanımlarını doğrulayın.

Daha yeni bir sürüm için uyumluluk iddiası olarak eski bir işletim sistemi karşılaştırmasını kullanmayın. Çözümleyici şu anda testlerin yürütülebilmesi için bazı yeni Ubuntu ve Debian hedefleri için aynı aileden geri dönüşleri onayladı, ancak çıktının yeni işletim sistemi için bir kıyaslamaya uygunluk olarak değil, eski kataloğa göre bir uyumluluk değerlendirmesi olarak etiketlenmesi gerekiyor.

Bir sonucu okuma

En azından şunları koruyun:

  • yapı ve yapı kimlikleri;
  • görüntü özeti ve kaynak anlık görüntüsü;
  • temel işletim sistemi kimliği ve sürümü;
  • karşılaştırma/katalog kimliği, profil ve özet;
  • uygulanabilir, başarılı, başarısız, atlanmış ve uygulanamaz kontroller;
  • ham komut çıktısı ve zaman damgaları;
  • iyileştirme kaynağı;
  • sahibi ve onayı ile belgelenmiş istisnalar; ve
  • kontrollerin yürütüldüğü ortam.

Tek başına bir yüzde, uygulanabilirliği ve ciddiyeti gizler. Uygulanabilir kontrollerin sıfır başarısız olduğu bir çalıştırma, katalog dışındaki kontroller, dağıtım zamanı değişiklikleri, kimlik bilgileri, ağlar, fiziksel donanım veya daha sonraki sapmalar hakkında hâlâ hiçbir şey söylemez.

Güvenli iş akışı

  1. Hedef sürümle tam olarak eşleşen bir kıyaslama seçin.
  2. Profili ve tüm OpenFactory uyarlamalarını inceleyin.
  3. Yapıyı oluşturun ve ilk önyükleme düzeltmesinin hazır olmasını bekleyin.
  4. Geçerli kontrol setinin tamamını temiz bir misafirde çalıştırın.
  5. Arızaları araştırın; bunları sessizce uygulanamaz durumuna dönüştürmeyin.
  6. Sertleştikten sonra uygulamayı ve çalışma davranışını test edin.
  7. Sorumlu menkul kıymet sahibinin istisnaları onaylamasını sağlayın.
  8. Herhangi bir paket, tarif veya dağıtım değişikliğinden sonra yeniden çalıştırın. Normatif başlangıç ​​noktası olarak CIS’in kendi profil kılavuzunu  kullanın ve geçerli karşılaştırmayı yetkili CIS dağıtım kanalınız aracılığıyla edinin.