Files
ssh-jumphost/ansible/roles/os_hardening/tasks/main.yml
2026-08-19 22:33:19 +02:00

48 lines
1.6 KiB
YAML

---
# Betriebssystem-Haertung fuer den Jumphost-Server selbst (Konzept 6.7),
# vertieft auf CIS/STIG-nahes Niveau. Siehe CIS_STIG_MAPPING.md in diesem
# Rollenverzeichnis fuer die Zuordnung der einzelnen Tasks zu konkreten
# Benchmark-Controls sowie fuer alles, was bewusst NICHT automatisiert wird
# (mit Begruendung, z.B. Partitionslayout, Bootloader-Passwort, physische
# Sicherheit).
#
# Kein Ersatz fuer ein vollstaendiges CIS/STIG-Auditwerkzeug (z.B. OpenSCAP)
# -- jeder produktive Rollout sollte zusaetzlich mit `oscap xccdf eval`
# gegen das jeweilige Benchmark-Profil verifiziert werden (siehe README).
- name: Pakete & automatische Updates
ansible.builtin.import_tasks: packages.yml
- name: Kernelmodule (Dateisysteme/Protokolle) einschraenken
ansible.builtin.import_tasks: kernel_modules.yml
- name: sysctl- und Core-Dump-Haertung
ansible.builtin.import_tasks: sysctl.yml
- name: Mount-Optionen (/tmp, /dev/shm)
ansible.builtin.import_tasks: mounts.yml
- name: PAM-/Passwort-Policy fuer lokale OS-Konten
ansible.builtin.import_tasks: pam_password_policy.yml
- name: Erweiterte auditd-Regeln
ansible.builtin.import_tasks: auditd.yml
- name: AIDE-Dateiintegritaets-Monitoring
ansible.builtin.import_tasks: aide.yml
- name: rkhunter-Rootkit-Scanner
ansible.builtin.import_tasks: rootkit_scan.yml
- name: Anmelde-Banner
ansible.builtin.import_tasks: banners.yml
- name: cron/at auf autorisierte Nutzer beschraenken
ansible.builtin.import_tasks: cron_at.yml
- name: Dateirechte & sudo-Logging
ansible.builtin.import_tasks: file_permissions.yml
- name: SSH-Daemon des Jumphosts haerten
ansible.builtin.import_tasks: sshd.yml