Гайд - Защита Ubuntu 22.04 по CIS Level 1 | End Way - форум программирования и сливов различных скриптов
  • Присоединяйтесь к нам в телеграм канал! EndWay канал | EndSoft канал | EWStudio канал
  • Хочешь поставить скрипт, но не умеешь?
    А может ты хочешь свой уникальный скрипт?

    Тогда добро пожаловать в нашу студию разработки!

    Телеграм бот: EWStudioBot
    Телеграм канал: EWStudio

Гайд Защита Ubuntu 22.04 по CIS Level 1

Lantos

Миддл
Автор темы
8 Янв 2023
14
17
0
Иногда правильная настройка сервера или рабочего места является ключевым фактором, который позволяет обезопасить себя от самых частых атак.

Я подготовил два скрипта на базе правил созданных CIS (Center for Internet Security).
Всего CIS предлагает три набора правил для защиты серверов и рабочих станций, это Level 1, Level 2 и STIG (раньше Level 3).
Если кратко:

Level 1 - базовый набор, который после применения не должен влиять на работу уже существующей инфраструктуры, соответственно никаких ручных правок чаще всего не требуется.

Level 2 - расширенный набор, включает в себя Level 1 и ещё в два раза больше различных исправлений, но в 90% случаев требует ручного вмешательства после применения т.к скорее всего повлияет на работу существующей инфраструктуры.

STIG - это пиздец, в основном создан для закрытых сетей, и если его применить на обычном виртуальном или выделенном сервере, то доступ к нему вы скорее всего сами же и потеряете, сразу после применения.

Поэтому я остановился на Level 1, т.к скрипт для его реализации гораздо проще создать и использовать.
Уточню, что я не стал реализовывать часть правил из списка Level 1, которые довольно сложно автоматизировать скриптом, но большинство из них не критичные.
В оглавлении скрипта есть вся базовая информация, например версия CIS бенчмарка, который использовался для проверки скрипта.

Требования для работы скрипта:
  1. Доступ в сеть, т.к он будет устанавливать пакеты по типу AIDE, nftables, iptables, ufw, apparmor и т.п.
  2. Ubuntu 22.04, не 20.04 или 18.04, для них нужна индивидуальная сборка скрипта, мб выложу потом.
  3. Наличие НЕ root пользователя в системе, т.к скрипт закроет доступ к root пользователю напрямую!
У скрипта две версии: server и workstation, для серверов и рабочих станций(домашних пк) соответственно.

P.S Советую применить перед активацией скрипта на "боевом" сервере, применить его чистой виртуалке, где будет установлен тот же софт, что и на "боевой" машине, таким образом можно будет проверить, будет ли скрипт влиять на работу вашего сервера.

VT: ТЫК
 

Вложения

  • u2204_CIS_L1.zip
    53.3 KB · Просмотры: 12
Последнее редактирование:
Like
  • 4
Реакции: 3 users
Активность:
Пока что здесь никого нет