CIS-Schnellcheck
Härtungsstatus verfolgen4 von 8 Kontrollen bestätigt
Selbstbewertungs-Schnappschuss — keine CIS-Prüfung.
Einführung
Der CIS-Schnellcheck ist eine leichte Scorecard mit acht Basis-Kontrollen im Geiste der CIS-Benchmarks — kein Ersatz für die Ausführung der eigentlichen Benchmark-Werkzeuge.
Sie bestätigen, welche Kontrollen vorhanden sind, und das Werkzeug zeigt einen Prozentsatz und eine kurze Liste des Restbestands. Er ist für einen ersten Durchgang vor einer echten Härtungsprüfung gedacht.
Ziel
- Eine einprägsame, prüfbare Basis von acht Kontrollen bereitstellen.
- Einen einzigen Score zeigen, damit Fortschritt über Server hinweg sichtbar ist.
- Klar unterscheiden zwischen der Checkliste (was Sie bestätigt haben) und dem echten CIS-Benchmark (was Sie weiterhin ausführen sollten).
Eingaben
- Ein Häkchen pro Kontrolle, basierend auf dem, was Sie am Zielhost verifiziert haben.
- Kontrollen: SSH-Root-Login deaktiviert, Host-Firewall aktiviert, Zeitsynchronisation, Audit-Dienst, unbenutzte Dateisysteme deaktiviert, automatisierte Sicherheitsupdates, Passwortrichtlinie, Remote-Protokollierung.
So funktioniert es
Der Score ist der Prozentsatz bestätigter Kontrollen: bestätigte Anzahl geteilt durch acht, auf eine ganze Zahl gerundet.
Der Score ist eine Selbstbewertungs-Schnappschuss: Er spiegelt, was Sie markiert haben, keinen automatisierten Scan des Hosts.
Keine Kontrolle ist gewichtet; alle tragen gleich bei, was den Score leicht erklärbar hält.
Testbares Beispiel
Ausprobieren — die Analyse läuft lokal in Ihrem Browser.
Beispiel
Bestätigt: SSH-Root-Login deaktiviert, Host-Firewall aktiviert, Zeitsynchronisation, Audit-Dienst, automatisierte Updates.
Erwartete Ausgabe
Score: 63% 5 von 8 Kontrollen bestätigt. Verbleibend: unbenutzte Dateisysteme deaktiviert, Passwortrichtlinie durchgesetzt, Remote-Protokollierung konfiguriert.
Ausgabe verstehen
- Ein hoher Score mit ehrlichen Bestätigungen ist ein guter Anfang; ein niedriger Score zeigt, worauf Sie sich zuerst konzentrieren sollten.
- Die Checkliste als Gesprächsstarter mit Ihrem Team behandeln, nicht als Compliance-Nachweis.
- Für formale Compliance die Benchmark-Werkzeuge des Anbieters (z. B. CIS-CAT oder die Härtungsanleitungen der Distribution) am echten Host ausführen.
Risiken
- Ein selbstbewerteter Score kann falsches Vertrauen erzeugen, wenn Häkchen ohne Verifikation gesetzt werden.
- Die acht Kontrollen decken nur einen kleinen Ausschnitt einer vollständigen Basis ab.
- Kontrollen wirken zusammen: auditd zu aktivieren, ohne zu konfigurieren, was es aufzeichnet, bringt wenig.
Grenzen
- Das ist nicht der CIS-Benchmark, und OthoTools wird vom Center for Internet Security weder unterstützt noch zertifiziert.
- Es ist eine manuelle Checkliste — auf Ihrer Maschine wird nichts gescannt.
- Der Kontrollsatz ist fest und in dieser Version nicht erweiterbar.
Offizielle Referenzen
FAQ
Ist das ein offizieller CIS-Benchmark?
Nein. Es ist eine Selbstbewertung mit acht Punkten im Geiste des Benchmarks. Für Compliance-Arbeit die echten CIS-Werkzeuge ausführen.
Welche Firewall soll ich bestätigen?
Jede aktive Host-Firewall, deren Regeln Sie verstehen — ufw, firewalld oder nftables. Die Checkliste fragt nur, ob eine aktiv ist.
Warum Remote-Protokollierung?
Lokale Protokolle gehen verloren, wenn ein Host kompromittiert oder zerstört wird. Protokolle an einen entfernten Sammler zu senden, ist ein billiger Weg, Beweise zu erhalten.