48 lines
2.4 KiB
YAML
48 lines
2.4 KiB
YAML
---
|
|
# Schalter fuer die vertiefte CIS/STIG-nahe Haertung dieser Rolle.
|
|
# Siehe ansible/roles/os_hardening/CIS_STIG_MAPPING.md fuer die Zuordnung
|
|
# der einzelnen Tasks zu konkreten Benchmark-Controls sowie fuer alles, was
|
|
# hier bewusst NICHT automatisiert wird (mit Begruendung).
|
|
|
|
# AIDE (Dateiintegritaets-Monitoring) initialisieren + taeglichen Check-Timer
|
|
# einrichten. Erzeugt beim ersten Lauf spuerbare I/O-Last (voller Datei-Scan).
|
|
os_hardening_aide_enabled: true
|
|
|
|
# rkhunter als zusaetzlicher, ergaenzender Rootkit-/Anomalie-Scanner.
|
|
os_hardening_rkhunter_enabled: true
|
|
|
|
# /tmp und /dev/shm nach Moeglichkeit mit noexec,nosuid,nodev neu einhaengen
|
|
# (nur wenn sie BEREITS eigene Mountpoints sind -- siehe Mapping-Dokument
|
|
# Punkt "Partitionslayout" fuer den nicht automatisierbaren Teil).
|
|
os_hardening_restrict_tmp_mounts: true
|
|
|
|
# Der Anmelde-Banner-Text (STIG-typischer Warnhinweis). An lokale
|
|
# Rechtslage/Policy anpassen.
|
|
os_hardening_login_banner: |
|
|
******************************************************************
|
|
* Autorisierter Zugriff ausschliesslich fuer befugte Personen. *
|
|
* Alle Aktivitaeten auf diesem System werden protokolliert und *
|
|
* koennen im Rahmen von Sicherheitsuntersuchungen ausgewertet *
|
|
* werden. Mit der Anmeldung stimmen Sie dieser Ueberwachung zu. *
|
|
******************************************************************
|
|
|
|
# IPv6 komplett deaktivieren. Standardmaessig AUS (false), da dies in vielen
|
|
# Umgebungen ungewollte Nebenwirkungen hat (z.B. wenn Zielsysteme oder das
|
|
# Management-Netz IPv6 nutzen) -- bewusst ein Opt-in, kein stiller Default.
|
|
os_hardening_disable_ipv6: false
|
|
|
|
# auditd-Konfiguration als UNVERAENDERLICH markieren (-e 2 am Ende der
|
|
# Regeln). Das ist die STIG-konforme Einstellung, erfordert danach aber
|
|
# einen Reboot, um die Audit-Regeln ueberhaupt noch aendern zu koennen --
|
|
# daher standardmaessig AUS, damit iterative Playbook-Laeufe waehrend des
|
|
# Aufbaus nicht versehentlich aussperren. Vor der finalen Abnahme auf true setzen.
|
|
os_hardening_auditd_immutable: false
|
|
|
|
# Passwortrichtlinie fuer LOKALE OS-Konten auf dem Jumphost selbst (NICHT zu
|
|
# verwechseln mit der Argon2id/TOTP-Pflicht der Jumphost-WEBANWENDUNG, die
|
|
# unabhaengig davon in app/security/passwords.py + totp.py durchgesetzt wird).
|
|
os_hardening_password_min_length: 14
|
|
os_hardening_password_remember: 5
|
|
os_hardening_faillock_deny: 5
|
|
os_hardening_faillock_unlock_time: 900
|