OTOthoTools

Controllo CIS

Misura l'hardening di base
50%baseline

4 su 8 controlli confermati

Istantanea di autovalutazione — non un audit CIS.

Introduzione

Il controllo CIS è una scorecard leggera di otto controlli di base nello spirito dei CIS Benchmarks — non un sostituto dell'esecuzione dei veri strumenti di benchmark.

Confermi quali controlli sono in atto e lo strumento mostra una percentuale e un breve elenco di ciò che resta. Serve per un primo passaggio prima di una vera revisione di hardening.

Obiettivo

  • Fornire una base memorabile e verificabile di otto controlli.
  • Mostrare un punteggio unico così il progresso è visibile tra i server.
  • Distinguere chiaramente tra la checklist (cosa hai confermato) e il vero benchmark CIS (cosa dovresti comunque eseguire).

Input

  • Una spunta per controllo, in base a ciò che hai verificato sull'host di destinazione.
  • Controlli: login root SSH disabilitato, firewall host attivo, sincronizzazione orario, servizio audit, filesystem inutilizzati disabilitati, aggiornamenti di sicurezza automatizzati, policy password, logging remoto.

Come funziona

Il punteggio è la percentuale di controlli confermati: numero confermato diviso otto, arrotondato a un numero intero.

Il punteggio è un'istantanea di autovalutazione: riflette ciò che hai spuntato, non una scansione automatizzata dell'host.

Nessun controllo è pesato; ognuno contribuisce in egual misura, mantenendo il punteggio facile da spiegare.

Esempio testabile

Prova — l'analisi gira localmente nel tuo browser.

Esempio

Confermati: login root SSH disabilitato, firewall host attivo, sincronizzazione orario, servizio audit, aggiornamenti automatizzati.

Output atteso

Punteggio: 63%
5 controlli su 8 confermati.
Rimanenti: filesystem inutilizzati disabilitati, policy password applicata, logging remoto configurato.

Leggere l'output

  • Un punteggio alto con conferme oneste è un buon inizio; un punteggio basso ti dice su cosa concentrarti per primo.
  • Tratta la checklist come un punto di partenza per la conversazione con il tuo team, non come prova di conformità.
  • Per la conformità formale, esegui gli strumenti di benchmark del fornitore (ad esempio CIS-CAT o le guide di hardening della distribuzione) sull'host reale.

Rischi

  • Un punteggio autovalutato può creare falsa fiducia se le spunte vengono messe senza verifica.
  • Gli otto controlli coprono solo una piccola parte di una baseline completa.
  • I controlli interagiscono: attivare auditd senza configurare cosa registra offre poco valore.

Limiti

  • Questo non è il benchmark CIS, e OthoTools non è supportato né certificato dal Center for Internet Security.
  • È una checklist manuale — nulla viene scansionato sulla tua macchina.
  • Il set di controlli è fisso e non estendibile in questa versione.

Riferimenti ufficiali

FAQ

È un benchmark CIS ufficiale?

No. È un'autovalutazione di otto punti ispirata allo spirito del benchmark. Per il lavoro di conformità esegui i veri strumenti CIS.

Quale firewall devo confermare?

Qualsiasi firewall host attivo di cui capisci le regole — ufw, firewalld o nftables. La checklist chiede solo se uno è attivo.

Perché il logging remoto?

I log locali si perdono quando un host viene compromesso o distrutto. Inviare i log a un collettore remoto è un modo economico per preservare le prove.