second commit
This commit is contained in:
47
ansible/roles/os_hardening/tasks/main.yml
Normal file
47
ansible/roles/os_hardening/tasks/main.yml
Normal file
@ -0,0 +1,47 @@
|
||||
---
|
||||
# Betriebssystem-Haertung fuer den Jumphost-Server selbst (Konzept 6.7),
|
||||
# vertieft auf CIS/STIG-nahes Niveau. Siehe CIS_STIG_MAPPING.md in diesem
|
||||
# Rollenverzeichnis fuer die Zuordnung der einzelnen Tasks zu konkreten
|
||||
# Benchmark-Controls sowie fuer alles, was bewusst NICHT automatisiert wird
|
||||
# (mit Begruendung, z.B. Partitionslayout, Bootloader-Passwort, physische
|
||||
# Sicherheit).
|
||||
#
|
||||
# Kein Ersatz fuer ein vollstaendiges CIS/STIG-Auditwerkzeug (z.B. OpenSCAP)
|
||||
# -- jeder produktive Rollout sollte zusaetzlich mit `oscap xccdf eval`
|
||||
# gegen das jeweilige Benchmark-Profil verifiziert werden (siehe README).
|
||||
|
||||
- name: Pakete & automatische Updates
|
||||
ansible.builtin.import_tasks: packages.yml
|
||||
|
||||
- name: Kernelmodule (Dateisysteme/Protokolle) einschraenken
|
||||
ansible.builtin.import_tasks: kernel_modules.yml
|
||||
|
||||
- name: sysctl- und Core-Dump-Haertung
|
||||
ansible.builtin.import_tasks: sysctl.yml
|
||||
|
||||
- name: Mount-Optionen (/tmp, /dev/shm)
|
||||
ansible.builtin.import_tasks: mounts.yml
|
||||
|
||||
- name: PAM-/Passwort-Policy fuer lokale OS-Konten
|
||||
ansible.builtin.import_tasks: pam_password_policy.yml
|
||||
|
||||
- name: Erweiterte auditd-Regeln
|
||||
ansible.builtin.import_tasks: auditd.yml
|
||||
|
||||
- name: AIDE-Dateiintegritaets-Monitoring
|
||||
ansible.builtin.import_tasks: aide.yml
|
||||
|
||||
- name: rkhunter-Rootkit-Scanner
|
||||
ansible.builtin.import_tasks: rootkit_scan.yml
|
||||
|
||||
- name: Anmelde-Banner
|
||||
ansible.builtin.import_tasks: banners.yml
|
||||
|
||||
- name: cron/at auf autorisierte Nutzer beschraenken
|
||||
ansible.builtin.import_tasks: cron_at.yml
|
||||
|
||||
- name: Dateirechte & sudo-Logging
|
||||
ansible.builtin.import_tasks: file_permissions.yml
|
||||
|
||||
- name: SSH-Daemon des Jumphosts haerten
|
||||
ansible.builtin.import_tasks: sshd.yml
|
||||
Reference in New Issue
Block a user