CIS 基准证据
CIS Benchmarks 是达成共识的安全配置建议。 CIS 将级别 1 描述为广泛可用的基线,将级别 2 描述为可能影响效用或性能的深度防御。首先在测试环境中应用任一配置文件。
OpenFactory 可以应用选定的控制并运行机器检查目录。通过的运行是有关该工件、基准测试版本、配置文件和时间点的证据。它不是 CIS 认证、有关部署设置的保证或符合其他框架的证明。
当前修复边界
cis-benchmarks 功能具有一个完整的固定修复路径:
| 基地 | 当前行为 |
|---|---|
| Ubuntu 24.04 | 在提交 c893ca6836fb32b1ea067d4a63c341e39693074b 时阶段 ansible-lockdown/UBUNTU24-CIS 版本 1.6.0,验证存档摘要,并在首次启动时应用 1 级服务器或工作站配置文件。 |
| 其他支持的 Linux 基础 | 仅适用小型便携式安全基线。它不运行 Ubuntu 角色,并且不得被描述为等效的 CIS 修复。 |
Ubuntu 路径故意禁用或调整选定的上游规则以适应离线优先启动和映像环境。生成的清单记录出处和所选设置。这些调整使得准确的证据和例外变得至关重要。
security-hardening 和 os.security.hardening_level 是单独的一般硬化控件。它们不会自动映射到完整的 CIS 1 级或 2 级配置文件。
基准测试执行
场景可以选择准确的目录和级别:
{
"id": "ubuntu-cis-evidence",
"name": "Ubuntu 24.04 CIS evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}该运行器还具有 Debian 12 和 Debian 13 的目录以及面向内部 GxP 的检查装置。目录名称并不是官方 CIS 内容或最新性的证明。在审核中使用目录之前,请确认目录的出处、许可证、版本和控制定义。
请勿使用较旧的操作系统基准作为新版本的一致性声明。解析器目前已批准一些较新的 Ubuntu 和 Debian 目标的同系列回退,以便可以运行测试,但输出必须标记为针对旧目录的兼容性评估,而不是与新操作系统基准的一致性。
读取结果
至少保留:
- 工件和构建 ID;
- 图像摘要和源快照;
- 基本操作系统标识和版本;
- 基准/目录 ID、配置文件和摘要;
- 适用、通过、失败、跳过和不适用的控制;
- 原始命令输出和时间戳;
- 修复来源;
- 经所有者批准并记录的异常情况;和
- 检查运行的环境。
百分比本身就隐藏了适用性和严重性。零失败的适用检查的运行仍然没有说明目录之外的控制、部署时更改、凭证、网络、物理硬件或后来的漂移。
安全的工作流程
- 选择与目标版本完全匹配的基准测试。
- 查看配置文件和每个 OpenFactory 改编。
- 构建工件并等待首次启动修复准备就绪。
- 在干净的客户机中运行完整的适用检查集。
- 调查故障;不要默默地将它们转换为不适用。
- 测试硬化后的应用和操作行为。
- 让负责的安全所有者批准例外情况。
- 在任何包、配方或部署更改后重新运行。
使用 CIS 自己的配置文件指南 作为规范起点,并通过您授权的 CIS 分销渠道获取适用的基准。