second commit

This commit is contained in:
2026-08-19 22:33:19 +02:00
parent 411812e954
commit 199f306993
107 changed files with 5984 additions and 0 deletions

View File

@ -0,0 +1,47 @@
---
# Betriebssystem-Haertung fuer den Jumphost-Server selbst (Konzept 6.7),
# vertieft auf CIS/STIG-nahes Niveau. Siehe CIS_STIG_MAPPING.md in diesem
# Rollenverzeichnis fuer die Zuordnung der einzelnen Tasks zu konkreten
# Benchmark-Controls sowie fuer alles, was bewusst NICHT automatisiert wird
# (mit Begruendung, z.B. Partitionslayout, Bootloader-Passwort, physische
# Sicherheit).
#
# Kein Ersatz fuer ein vollstaendiges CIS/STIG-Auditwerkzeug (z.B. OpenSCAP)
# -- jeder produktive Rollout sollte zusaetzlich mit `oscap xccdf eval`
# gegen das jeweilige Benchmark-Profil verifiziert werden (siehe README).
- name: Pakete & automatische Updates
ansible.builtin.import_tasks: packages.yml
- name: Kernelmodule (Dateisysteme/Protokolle) einschraenken
ansible.builtin.import_tasks: kernel_modules.yml
- name: sysctl- und Core-Dump-Haertung
ansible.builtin.import_tasks: sysctl.yml
- name: Mount-Optionen (/tmp, /dev/shm)
ansible.builtin.import_tasks: mounts.yml
- name: PAM-/Passwort-Policy fuer lokale OS-Konten
ansible.builtin.import_tasks: pam_password_policy.yml
- name: Erweiterte auditd-Regeln
ansible.builtin.import_tasks: auditd.yml
- name: AIDE-Dateiintegritaets-Monitoring
ansible.builtin.import_tasks: aide.yml
- name: rkhunter-Rootkit-Scanner
ansible.builtin.import_tasks: rootkit_scan.yml
- name: Anmelde-Banner
ansible.builtin.import_tasks: banners.yml
- name: cron/at auf autorisierte Nutzer beschraenken
ansible.builtin.import_tasks: cron_at.yml
- name: Dateirechte & sudo-Logging
ansible.builtin.import_tasks: file_permissions.yml
- name: SSH-Daemon des Jumphosts haerten
ansible.builtin.import_tasks: sshd.yml