OTOthoTools

CIS-Schnellcheck

Härtungsstatus verfolgen
50%Basis

4 von 8 Kontrollen bestätigt

Selbstbewertungs-Schnappschuss — keine CIS-Prüfung.

Einführung

Der CIS-Schnellcheck ist eine leichte Scorecard mit acht Basis-Kontrollen im Geiste der CIS-Benchmarks — kein Ersatz für die Ausführung der eigentlichen Benchmark-Werkzeuge.

Sie bestätigen, welche Kontrollen vorhanden sind, und das Werkzeug zeigt einen Prozentsatz und eine kurze Liste des Restbestands. Er ist für einen ersten Durchgang vor einer echten Härtungsprüfung gedacht.

Ziel

  • Eine einprägsame, prüfbare Basis von acht Kontrollen bereitstellen.
  • Einen einzigen Score zeigen, damit Fortschritt über Server hinweg sichtbar ist.
  • Klar unterscheiden zwischen der Checkliste (was Sie bestätigt haben) und dem echten CIS-Benchmark (was Sie weiterhin ausführen sollten).

Eingaben

  • Ein Häkchen pro Kontrolle, basierend auf dem, was Sie am Zielhost verifiziert haben.
  • Kontrollen: SSH-Root-Login deaktiviert, Host-Firewall aktiviert, Zeitsynchronisation, Audit-Dienst, unbenutzte Dateisysteme deaktiviert, automatisierte Sicherheitsupdates, Passwortrichtlinie, Remote-Protokollierung.

So funktioniert es

Der Score ist der Prozentsatz bestätigter Kontrollen: bestätigte Anzahl geteilt durch acht, auf eine ganze Zahl gerundet.

Der Score ist eine Selbstbewertungs-Schnappschuss: Er spiegelt, was Sie markiert haben, keinen automatisierten Scan des Hosts.

Keine Kontrolle ist gewichtet; alle tragen gleich bei, was den Score leicht erklärbar hält.

Testbares Beispiel

Ausprobieren — die Analyse läuft lokal in Ihrem Browser.

Beispiel

Bestätigt: SSH-Root-Login deaktiviert, Host-Firewall aktiviert, Zeitsynchronisation, Audit-Dienst, automatisierte Updates.

Erwartete Ausgabe

Score: 63%
5 von 8 Kontrollen bestätigt.
Verbleibend: unbenutzte Dateisysteme deaktiviert, Passwortrichtlinie durchgesetzt, Remote-Protokollierung konfiguriert.

Ausgabe verstehen

  • Ein hoher Score mit ehrlichen Bestätigungen ist ein guter Anfang; ein niedriger Score zeigt, worauf Sie sich zuerst konzentrieren sollten.
  • Die Checkliste als Gesprächsstarter mit Ihrem Team behandeln, nicht als Compliance-Nachweis.
  • Für formale Compliance die Benchmark-Werkzeuge des Anbieters (z. B. CIS-CAT oder die Härtungsanleitungen der Distribution) am echten Host ausführen.

Risiken

  • Ein selbstbewerteter Score kann falsches Vertrauen erzeugen, wenn Häkchen ohne Verifikation gesetzt werden.
  • Die acht Kontrollen decken nur einen kleinen Ausschnitt einer vollständigen Basis ab.
  • Kontrollen wirken zusammen: auditd zu aktivieren, ohne zu konfigurieren, was es aufzeichnet, bringt wenig.

Grenzen

  • Das ist nicht der CIS-Benchmark, und OthoTools wird vom Center for Internet Security weder unterstützt noch zertifiziert.
  • Es ist eine manuelle Checkliste — auf Ihrer Maschine wird nichts gescannt.
  • Der Kontrollsatz ist fest und in dieser Version nicht erweiterbar.

Offizielle Referenzen

FAQ

Ist das ein offizieller CIS-Benchmark?

Nein. Es ist eine Selbstbewertung mit acht Punkten im Geiste des Benchmarks. Für Compliance-Arbeit die echten CIS-Werkzeuge ausführen.

Welche Firewall soll ich bestätigen?

Jede aktive Host-Firewall, deren Regeln Sie verstehen — ufw, firewalld oder nftables. Die Checkliste fragt nur, ob eine aktiv ist.

Warum Remote-Protokollierung?

Lokale Protokolle gehen verloren, wenn ein Host kompromittiert oder zerstört wird. Protokolle an einen entfernten Sammler zu senden, ist ein billiger Weg, Beweise zu erhalten.