Files
2026-08-19 22:33:19 +02:00

48 lines
2.4 KiB
YAML

---
# Schalter fuer die vertiefte CIS/STIG-nahe Haertung dieser Rolle.
# Siehe ansible/roles/os_hardening/CIS_STIG_MAPPING.md fuer die Zuordnung
# der einzelnen Tasks zu konkreten Benchmark-Controls sowie fuer alles, was
# hier bewusst NICHT automatisiert wird (mit Begruendung).
# AIDE (Dateiintegritaets-Monitoring) initialisieren + taeglichen Check-Timer
# einrichten. Erzeugt beim ersten Lauf spuerbare I/O-Last (voller Datei-Scan).
os_hardening_aide_enabled: true
# rkhunter als zusaetzlicher, ergaenzender Rootkit-/Anomalie-Scanner.
os_hardening_rkhunter_enabled: true
# /tmp und /dev/shm nach Moeglichkeit mit noexec,nosuid,nodev neu einhaengen
# (nur wenn sie BEREITS eigene Mountpoints sind -- siehe Mapping-Dokument
# Punkt "Partitionslayout" fuer den nicht automatisierbaren Teil).
os_hardening_restrict_tmp_mounts: true
# Der Anmelde-Banner-Text (STIG-typischer Warnhinweis). An lokale
# Rechtslage/Policy anpassen.
os_hardening_login_banner: |
******************************************************************
* Autorisierter Zugriff ausschliesslich fuer befugte Personen. *
* Alle Aktivitaeten auf diesem System werden protokolliert und *
* koennen im Rahmen von Sicherheitsuntersuchungen ausgewertet *
* werden. Mit der Anmeldung stimmen Sie dieser Ueberwachung zu. *
******************************************************************
# IPv6 komplett deaktivieren. Standardmaessig AUS (false), da dies in vielen
# Umgebungen ungewollte Nebenwirkungen hat (z.B. wenn Zielsysteme oder das
# Management-Netz IPv6 nutzen) -- bewusst ein Opt-in, kein stiller Default.
os_hardening_disable_ipv6: false
# auditd-Konfiguration als UNVERAENDERLICH markieren (-e 2 am Ende der
# Regeln). Das ist die STIG-konforme Einstellung, erfordert danach aber
# einen Reboot, um die Audit-Regeln ueberhaupt noch aendern zu koennen --
# daher standardmaessig AUS, damit iterative Playbook-Laeufe waehrend des
# Aufbaus nicht versehentlich aussperren. Vor der finalen Abnahme auf true setzen.
os_hardening_auditd_immutable: false
# Passwortrichtlinie fuer LOKALE OS-Konten auf dem Jumphost selbst (NICHT zu
# verwechseln mit der Argon2id/TOTP-Pflicht der Jumphost-WEBANWENDUNG, die
# unabhaengig davon in app/security/passwords.py + totp.py durchgesetzt wird).
os_hardening_password_min_length: 14
os_hardening_password_remember: 5
os_hardening_faillock_deny: 5
os_hardening_faillock_unlock_time: 900