48 lines
1.6 KiB
YAML
48 lines
1.6 KiB
YAML
---
|
|
# Betriebssystem-Haertung fuer den Jumphost-Server selbst (Konzept 6.7),
|
|
# vertieft auf CIS/STIG-nahes Niveau. Siehe CIS_STIG_MAPPING.md in diesem
|
|
# Rollenverzeichnis fuer die Zuordnung der einzelnen Tasks zu konkreten
|
|
# Benchmark-Controls sowie fuer alles, was bewusst NICHT automatisiert wird
|
|
# (mit Begruendung, z.B. Partitionslayout, Bootloader-Passwort, physische
|
|
# Sicherheit).
|
|
#
|
|
# Kein Ersatz fuer ein vollstaendiges CIS/STIG-Auditwerkzeug (z.B. OpenSCAP)
|
|
# -- jeder produktive Rollout sollte zusaetzlich mit `oscap xccdf eval`
|
|
# gegen das jeweilige Benchmark-Profil verifiziert werden (siehe README).
|
|
|
|
- name: Pakete & automatische Updates
|
|
ansible.builtin.import_tasks: packages.yml
|
|
|
|
- name: Kernelmodule (Dateisysteme/Protokolle) einschraenken
|
|
ansible.builtin.import_tasks: kernel_modules.yml
|
|
|
|
- name: sysctl- und Core-Dump-Haertung
|
|
ansible.builtin.import_tasks: sysctl.yml
|
|
|
|
- name: Mount-Optionen (/tmp, /dev/shm)
|
|
ansible.builtin.import_tasks: mounts.yml
|
|
|
|
- name: PAM-/Passwort-Policy fuer lokale OS-Konten
|
|
ansible.builtin.import_tasks: pam_password_policy.yml
|
|
|
|
- name: Erweiterte auditd-Regeln
|
|
ansible.builtin.import_tasks: auditd.yml
|
|
|
|
- name: AIDE-Dateiintegritaets-Monitoring
|
|
ansible.builtin.import_tasks: aide.yml
|
|
|
|
- name: rkhunter-Rootkit-Scanner
|
|
ansible.builtin.import_tasks: rootkit_scan.yml
|
|
|
|
- name: Anmelde-Banner
|
|
ansible.builtin.import_tasks: banners.yml
|
|
|
|
- name: cron/at auf autorisierte Nutzer beschraenken
|
|
ansible.builtin.import_tasks: cron_at.yml
|
|
|
|
- name: Dateirechte & sudo-Logging
|
|
ansible.builtin.import_tasks: file_permissions.yml
|
|
|
|
- name: SSH-Daemon des Jumphosts haerten
|
|
ansible.builtin.import_tasks: sshd.yml
|