--- # Betriebssystem-Haertung fuer den Jumphost-Server selbst (Konzept 6.7), # vertieft auf CIS/STIG-nahes Niveau. Siehe CIS_STIG_MAPPING.md in diesem # Rollenverzeichnis fuer die Zuordnung der einzelnen Tasks zu konkreten # Benchmark-Controls sowie fuer alles, was bewusst NICHT automatisiert wird # (mit Begruendung, z.B. Partitionslayout, Bootloader-Passwort, physische # Sicherheit). # # Kein Ersatz fuer ein vollstaendiges CIS/STIG-Auditwerkzeug (z.B. OpenSCAP) # -- jeder produktive Rollout sollte zusaetzlich mit `oscap xccdf eval` # gegen das jeweilige Benchmark-Profil verifiziert werden (siehe README). - name: Pakete & automatische Updates ansible.builtin.import_tasks: packages.yml - name: Kernelmodule (Dateisysteme/Protokolle) einschraenken ansible.builtin.import_tasks: kernel_modules.yml - name: sysctl- und Core-Dump-Haertung ansible.builtin.import_tasks: sysctl.yml - name: Mount-Optionen (/tmp, /dev/shm) ansible.builtin.import_tasks: mounts.yml - name: PAM-/Passwort-Policy fuer lokale OS-Konten ansible.builtin.import_tasks: pam_password_policy.yml - name: Erweiterte auditd-Regeln ansible.builtin.import_tasks: auditd.yml - name: AIDE-Dateiintegritaets-Monitoring ansible.builtin.import_tasks: aide.yml - name: rkhunter-Rootkit-Scanner ansible.builtin.import_tasks: rootkit_scan.yml - name: Anmelde-Banner ansible.builtin.import_tasks: banners.yml - name: cron/at auf autorisierte Nutzer beschraenken ansible.builtin.import_tasks: cron_at.yml - name: Dateirechte & sudo-Logging ansible.builtin.import_tasks: file_permissions.yml - name: SSH-Daemon des Jumphosts haerten ansible.builtin.import_tasks: sshd.yml