second commit
This commit is contained in:
47
ansible/roles/os_hardening/defaults/main.yml
Normal file
47
ansible/roles/os_hardening/defaults/main.yml
Normal file
@ -0,0 +1,47 @@
|
||||
---
|
||||
# Schalter fuer die vertiefte CIS/STIG-nahe Haertung dieser Rolle.
|
||||
# Siehe ansible/roles/os_hardening/CIS_STIG_MAPPING.md fuer die Zuordnung
|
||||
# der einzelnen Tasks zu konkreten Benchmark-Controls sowie fuer alles, was
|
||||
# hier bewusst NICHT automatisiert wird (mit Begruendung).
|
||||
|
||||
# AIDE (Dateiintegritaets-Monitoring) initialisieren + taeglichen Check-Timer
|
||||
# einrichten. Erzeugt beim ersten Lauf spuerbare I/O-Last (voller Datei-Scan).
|
||||
os_hardening_aide_enabled: true
|
||||
|
||||
# rkhunter als zusaetzlicher, ergaenzender Rootkit-/Anomalie-Scanner.
|
||||
os_hardening_rkhunter_enabled: true
|
||||
|
||||
# /tmp und /dev/shm nach Moeglichkeit mit noexec,nosuid,nodev neu einhaengen
|
||||
# (nur wenn sie BEREITS eigene Mountpoints sind -- siehe Mapping-Dokument
|
||||
# Punkt "Partitionslayout" fuer den nicht automatisierbaren Teil).
|
||||
os_hardening_restrict_tmp_mounts: true
|
||||
|
||||
# Der Anmelde-Banner-Text (STIG-typischer Warnhinweis). An lokale
|
||||
# Rechtslage/Policy anpassen.
|
||||
os_hardening_login_banner: |
|
||||
******************************************************************
|
||||
* Autorisierter Zugriff ausschliesslich fuer befugte Personen. *
|
||||
* Alle Aktivitaeten auf diesem System werden protokolliert und *
|
||||
* koennen im Rahmen von Sicherheitsuntersuchungen ausgewertet *
|
||||
* werden. Mit der Anmeldung stimmen Sie dieser Ueberwachung zu. *
|
||||
******************************************************************
|
||||
|
||||
# IPv6 komplett deaktivieren. Standardmaessig AUS (false), da dies in vielen
|
||||
# Umgebungen ungewollte Nebenwirkungen hat (z.B. wenn Zielsysteme oder das
|
||||
# Management-Netz IPv6 nutzen) -- bewusst ein Opt-in, kein stiller Default.
|
||||
os_hardening_disable_ipv6: false
|
||||
|
||||
# auditd-Konfiguration als UNVERAENDERLICH markieren (-e 2 am Ende der
|
||||
# Regeln). Das ist die STIG-konforme Einstellung, erfordert danach aber
|
||||
# einen Reboot, um die Audit-Regeln ueberhaupt noch aendern zu koennen --
|
||||
# daher standardmaessig AUS, damit iterative Playbook-Laeufe waehrend des
|
||||
# Aufbaus nicht versehentlich aussperren. Vor der finalen Abnahme auf true setzen.
|
||||
os_hardening_auditd_immutable: false
|
||||
|
||||
# Passwortrichtlinie fuer LOKALE OS-Konten auf dem Jumphost selbst (NICHT zu
|
||||
# verwechseln mit der Argon2id/TOTP-Pflicht der Jumphost-WEBANWENDUNG, die
|
||||
# unabhaengig davon in app/security/passwords.py + totp.py durchgesetzt wird).
|
||||
os_hardening_password_min_length: 14
|
||||
os_hardening_password_remember: 5
|
||||
os_hardening_faillock_deny: 5
|
||||
os_hardening_faillock_unlock_time: 900
|
||||
Reference in New Issue
Block a user