CIS 基準證據
CIS Benchmarks 是達成共識的安全配置建議。 CIS 將 1 級描述為廣泛可用的基線,將 2 級描述為可能影響效用或性能的深度防禦。首先在測試環境中套用任一設定檔。
OpenFactory 可以應用選定的控制並執行機器檢查目錄。通過的運行是有關該工件、基準測試版本、設定檔和時間點的證據。它不是 CIS 認證、有關部署設定的保證或符合其他框架的證明。
目前修復邊界
cis-benchmarks 功能具有一個完整的固定修復路徑:
| 基地 | 當前行為 |
|---|---|
| Ubuntu 24.04 | 在提交 c893ca6836fb32b1ea067d4a63c341e39693074b 時階段 ansible-lockdown/UBUNTU24-CIS 版本 1.6.0,驗證存檔摘要,並在首次啟動時應用 1 級伺服器或工作站設定檔。 |
| 其他支援的 Linux 基礎 | 僅適用小型便攜式安全基線。它不運行 Ubuntu 角色,不得被描述為等效的 CIS 修復。 |
Ubuntu 路徑故意停用或調整選定的上游規則以適應離線優先啟動和映像環境。產生的清單記錄出處和所選設定。這些調整使得準確的證據和例外變得至關重要。
security-hardening 和 os.security.hardening_level 是單獨的一般硬化控制。它們不會自動對應到完整的 CIS 1 級或 2 級設定檔。
基準測試執行
場景可以選擇準確的目錄和等級:
{
"id": "ubuntu-cis-evidence",
"name": "Ubuntu 24.04 CIS evidence",
"enabled": true,
"tests": ["boot", "login", "packages", "services"],
"cis_benchmark": "CIS_Ubuntu_Linux_24.04_LTS_Benchmark_v1.0.0",
"cis_level": "L1"
}該運行器還具有 Debian 12 和 Debian 13 的目錄以及面向內部 GxP 的檢查裝置。目錄名稱並不是官方 CIS 內容或最新性的證明。在審核中使用目錄之前,請確認目錄的出處、授權、版本和控制定義。
請勿使用較舊的作業系統基準作為新版本的一致性聲明。解析器目前已批准一些較新的 Ubuntu 和 Debian 目標的同系列回退,以便可以運行測試,但輸出必須標記為針對舊目錄的兼容性評估,而不是與新作業系統基準的一致性。
讀取結果
至少保留:
- 工件和建置 ID;
- 影像摘要和來源快照;
- 基本作業系統標識和版本;
- 基準/目錄 ID、設定檔和摘要;
- 適用、通過、失敗、跳過和不適用的控制;
- 原始命令輸出和時間戳記;
- 修復來源;
- 經所有者批准並記錄的異常情況;和
- 檢查運轉的環境。
百分比本身就隱藏了適用性和嚴重性。零失敗的適用檢查的運行仍然沒有說明目錄之外的控制、部署時更改、憑證、網路、實體硬體或後來的漂移。
安全的工作流程
- 選擇與目標版本完全匹配的基準測試。
- 查看設定檔和每個 OpenFactory 改編。
- 建置工件並等待首次啟動修復準備就緒。
- 在乾淨的客戶機中執行完整的適用檢查集。
- 調查故障;不要默默地將它們轉換為不適用。
- 測試硬化後的應用和操作行為。
- 讓負責的安全所有者批准例外。
- 在任何套件、配方或部署變更後重新運行。
使用 CIS 自己的設定檔指南 作為規範起點,並透過您授權的 CIS 分銷管道取得適用的基準。