Controllo CIS
Misura l'hardening di base4 su 8 controlli confermati
Istantanea di autovalutazione — non un audit CIS.
Introduzione
Il controllo CIS è una scorecard leggera di otto controlli di base nello spirito dei CIS Benchmarks — non un sostituto dell'esecuzione dei veri strumenti di benchmark.
Confermi quali controlli sono in atto e lo strumento mostra una percentuale e un breve elenco di ciò che resta. Serve per un primo passaggio prima di una vera revisione di hardening.
Obiettivo
- Fornire una base memorabile e verificabile di otto controlli.
- Mostrare un punteggio unico così il progresso è visibile tra i server.
- Distinguere chiaramente tra la checklist (cosa hai confermato) e il vero benchmark CIS (cosa dovresti comunque eseguire).
Input
- Una spunta per controllo, in base a ciò che hai verificato sull'host di destinazione.
- Controlli: login root SSH disabilitato, firewall host attivo, sincronizzazione orario, servizio audit, filesystem inutilizzati disabilitati, aggiornamenti di sicurezza automatizzati, policy password, logging remoto.
Come funziona
Il punteggio è la percentuale di controlli confermati: numero confermato diviso otto, arrotondato a un numero intero.
Il punteggio è un'istantanea di autovalutazione: riflette ciò che hai spuntato, non una scansione automatizzata dell'host.
Nessun controllo è pesato; ognuno contribuisce in egual misura, mantenendo il punteggio facile da spiegare.
Esempio testabile
Prova — l'analisi gira localmente nel tuo browser.
Esempio
Confermati: login root SSH disabilitato, firewall host attivo, sincronizzazione orario, servizio audit, aggiornamenti automatizzati.
Output atteso
Punteggio: 63% 5 controlli su 8 confermati. Rimanenti: filesystem inutilizzati disabilitati, policy password applicata, logging remoto configurato.
Leggere l'output
- Un punteggio alto con conferme oneste è un buon inizio; un punteggio basso ti dice su cosa concentrarti per primo.
- Tratta la checklist come un punto di partenza per la conversazione con il tuo team, non come prova di conformità.
- Per la conformità formale, esegui gli strumenti di benchmark del fornitore (ad esempio CIS-CAT o le guide di hardening della distribuzione) sull'host reale.
Rischi
- Un punteggio autovalutato può creare falsa fiducia se le spunte vengono messe senza verifica.
- Gli otto controlli coprono solo una piccola parte di una baseline completa.
- I controlli interagiscono: attivare auditd senza configurare cosa registra offre poco valore.
Limiti
- Questo non è il benchmark CIS, e OthoTools non è supportato né certificato dal Center for Internet Security.
- È una checklist manuale — nulla viene scansionato sulla tua macchina.
- Il set di controlli è fisso e non estendibile in questa versione.
Riferimenti ufficiali
FAQ
È un benchmark CIS ufficiale?
No. È un'autovalutazione di otto punti ispirata allo spirito del benchmark. Per il lavoro di conformità esegui i veri strumenti CIS.
Quale firewall devo confermare?
Qualsiasi firewall host attivo di cui capisci le regole — ufw, firewalld o nftables. La checklist chiede solo se uno è attivo.
Perché il logging remoto?
I log locali si perdono quando un host viene compromesso o distrutto. Inviare i log a un collettore remoto è un modo economico per preservare le prove.