42 lines
1.5 KiB
YAML
42 lines
1.5 KiB
YAML
---
|
|
# CIS 1.1.1.x: selten benoetigte Dateisysteme und exotische Netzwerk-
|
|
# protokolle per modprobe-Blacklist deaktivieren. Ein dedizierter Jumphost
|
|
# braucht keines davon; jedes deaktivierte Modul ist Angriffsflaeche weniger
|
|
# (u.a. relevant fuer angeschlossene Wechseldatentraeger und historische
|
|
# Kernel-CVEs in selten gepflegten Dateisystemtreibern).
|
|
|
|
- name: Kernelmodule fuer seltene Dateisysteme/Protokolle blacklisten
|
|
ansible.builtin.copy:
|
|
dest: /etc/modprobe.d/jumphost-blacklist.conf
|
|
owner: root
|
|
group: root
|
|
mode: "0644"
|
|
content: |
|
|
# CIS 1.1.1.1 - 1.1.1.8 (sinngemaess): unbenoetigte Dateisysteme
|
|
install cramfs /bin/false
|
|
install freevxfs /bin/false
|
|
install jffs2 /bin/false
|
|
install hfs /bin/false
|
|
install hfsplus /bin/false
|
|
install udf /bin/false
|
|
install squashfs /bin/false
|
|
# CIS 3.4.x (sinngemaess): unbenoetigte/seltene Netzwerkprotokolle
|
|
install dccp /bin/false
|
|
install sctp /bin/false
|
|
install rds /bin/false
|
|
install tipc /bin/false
|
|
notify: update initramfs
|
|
|
|
- name: USB-Speichermedien deaktivieren (CIS 1.1.23, sinngemaess)
|
|
ansible.builtin.copy:
|
|
dest: /etc/modprobe.d/jumphost-usb-storage.conf
|
|
owner: root
|
|
group: root
|
|
mode: "0644"
|
|
content: |
|
|
# Ein Jumphost sollte keine lokal angeschlossenen USB-Speichermedien
|
|
# einbinden muessen -- Dateitransfer laeuft ausschliesslich ueber die
|
|
# Anwendung (SFTP/RDP-Laufwerksumleitung), siehe Konzept 4.3.
|
|
install usb-storage /bin/false
|
|
notify: update initramfs
|