Checklist CIS
Meça o hardening básico4 de 8 controles confirmados
Retrato de autoavaliação — não é uma auditoria CIS.
Introdução
A Checklist CIS é um painel leve de oito controles básicos no espírito dos CIS Benchmarks — não um substituto para executar as ferramentas reais de benchmark.
Você confirma quais controles estão em vigor e a ferramenta mostra uma porcentagem e uma lista curta do que falta. Serve para uma primeira passada antes de uma revisão real de hardening.
Objetivo
- Fornecer uma base memorável e verificável de oito controles.
- Mostrar uma pontuação única para que o progresso seja visível entre servidores.
- Distinguir claramente entre a checklist (o que você confirmou) e o benchmark CIS real (o que você ainda deve executar).
Entradas
- Um check por controle, com base no que você verificou no host-alvo.
- Controles: login root via SSH desativado, firewall do host ativado, sincronização de horário, serviço de auditoria, sistemas de arquivos não usados desativados, atualizações de segurança automatizadas, política de senhas, registro remoto.
Como funciona
A pontuação é a porcentagem de controles confirmados: contagem confirmada dividida por oito, arredondada para um número inteiro.
A pontuação é um retrato de autoavaliação: reflete o que você marcou, não uma varredura automatizada do host.
Nenhum controle tem peso; todos contribuem igualmente, o que mantém a pontuação fácil de explicar.
Exemplo testável
Experimente — a análise roda localmente no seu navegador.
Exemplo
Confirmados: login root SSH desativado, firewall do host ativado, sincronização de horário, serviço de auditoria, atualizações automatizadas.
Saída esperada
Pontuação: 63% 5 de 8 controles confirmados. Restantes: sistemas de arquivos não usados desativados, política de senhas aplicada, registro remoto configurado.
Interpretando a saída
- Uma pontuação alta com confirmações honestas é um bom começo; uma pontuação baixa diz onde focar primeiro.
- Trate a checklist como um ponto de partida de conversa com sua equipe, não como evidência de conformidade.
- Para conformidade formal, execute as ferramentas de benchmark do fornecedor (por exemplo, CIS-CAT ou os guias de hardening da distribuição) no host real.
Riscos
- Uma pontuação autoavaliada pode criar falsa confiança se os checks forem marcados sem verificação.
- Os oito controles cobrem apenas uma pequena fatia de uma baseline completa.
- Os controles interagem: ativar o auditd sem configurar o que ele registra traz pouco valor.
Limitações
- Isto não é o benchmark CIS, e o OthoTools não é endossado nem certificado pelo Center for Internet Security.
- É uma checklist manual — nada é escaneado na sua máquina.
- O conjunto de controles é fixo e não pode ser ampliado nesta versão.
Referências oficiais
FAQ
Isto é um benchmark CIS oficial?
Não. É uma autoavaliação de oito itens inspirada no espírito do benchmark. Para trabalho de conformidade, execute as ferramentas CIS reais.
Qual firewall devo confirmar?
Qualquer firewall de host ativo cujas regras você entenda — ufw, firewalld ou nftables. A checklist apenas pergunta se um está ativo.
Por que registro remoto?
Logs locais se perdem quando um host é comprometido ou destruído. Enviar logs a um coletor remoto é uma forma barata de preservar evidências.