--- # Schalter fuer die vertiefte CIS/STIG-nahe Haertung dieser Rolle. # Siehe ansible/roles/os_hardening/CIS_STIG_MAPPING.md fuer die Zuordnung # der einzelnen Tasks zu konkreten Benchmark-Controls sowie fuer alles, was # hier bewusst NICHT automatisiert wird (mit Begruendung). # AIDE (Dateiintegritaets-Monitoring) initialisieren + taeglichen Check-Timer # einrichten. Erzeugt beim ersten Lauf spuerbare I/O-Last (voller Datei-Scan). os_hardening_aide_enabled: true # rkhunter als zusaetzlicher, ergaenzender Rootkit-/Anomalie-Scanner. os_hardening_rkhunter_enabled: true # /tmp und /dev/shm nach Moeglichkeit mit noexec,nosuid,nodev neu einhaengen # (nur wenn sie BEREITS eigene Mountpoints sind -- siehe Mapping-Dokument # Punkt "Partitionslayout" fuer den nicht automatisierbaren Teil). os_hardening_restrict_tmp_mounts: true # Der Anmelde-Banner-Text (STIG-typischer Warnhinweis). An lokale # Rechtslage/Policy anpassen. os_hardening_login_banner: | ****************************************************************** * Autorisierter Zugriff ausschliesslich fuer befugte Personen. * * Alle Aktivitaeten auf diesem System werden protokolliert und * * koennen im Rahmen von Sicherheitsuntersuchungen ausgewertet * * werden. Mit der Anmeldung stimmen Sie dieser Ueberwachung zu. * ****************************************************************** # IPv6 komplett deaktivieren. Standardmaessig AUS (false), da dies in vielen # Umgebungen ungewollte Nebenwirkungen hat (z.B. wenn Zielsysteme oder das # Management-Netz IPv6 nutzen) -- bewusst ein Opt-in, kein stiller Default. os_hardening_disable_ipv6: false # auditd-Konfiguration als UNVERAENDERLICH markieren (-e 2 am Ende der # Regeln). Das ist die STIG-konforme Einstellung, erfordert danach aber # einen Reboot, um die Audit-Regeln ueberhaupt noch aendern zu koennen -- # daher standardmaessig AUS, damit iterative Playbook-Laeufe waehrend des # Aufbaus nicht versehentlich aussperren. Vor der finalen Abnahme auf true setzen. os_hardening_auditd_immutable: false # Passwortrichtlinie fuer LOKALE OS-Konten auf dem Jumphost selbst (NICHT zu # verwechseln mit der Argon2id/TOTP-Pflicht der Jumphost-WEBANWENDUNG, die # unabhaengig davon in app/security/passwords.py + totp.py durchgesetzt wird). os_hardening_password_min_length: 14 os_hardening_password_remember: 5 os_hardening_faillock_deny: 5 os_hardening_faillock_unlock_time: 900