Files
ssh-jumphost/ansible/roles/os_hardening/tasks/kernel_modules.yml
2026-08-19 22:33:19 +02:00

42 lines
1.5 KiB
YAML

---
# CIS 1.1.1.x: selten benoetigte Dateisysteme und exotische Netzwerk-
# protokolle per modprobe-Blacklist deaktivieren. Ein dedizierter Jumphost
# braucht keines davon; jedes deaktivierte Modul ist Angriffsflaeche weniger
# (u.a. relevant fuer angeschlossene Wechseldatentraeger und historische
# Kernel-CVEs in selten gepflegten Dateisystemtreibern).
- name: Kernelmodule fuer seltene Dateisysteme/Protokolle blacklisten
ansible.builtin.copy:
dest: /etc/modprobe.d/jumphost-blacklist.conf
owner: root
group: root
mode: "0644"
content: |
# CIS 1.1.1.1 - 1.1.1.8 (sinngemaess): unbenoetigte Dateisysteme
install cramfs /bin/false
install freevxfs /bin/false
install jffs2 /bin/false
install hfs /bin/false
install hfsplus /bin/false
install udf /bin/false
install squashfs /bin/false
# CIS 3.4.x (sinngemaess): unbenoetigte/seltene Netzwerkprotokolle
install dccp /bin/false
install sctp /bin/false
install rds /bin/false
install tipc /bin/false
notify: update initramfs
- name: USB-Speichermedien deaktivieren (CIS 1.1.23, sinngemaess)
ansible.builtin.copy:
dest: /etc/modprobe.d/jumphost-usb-storage.conf
owner: root
group: root
mode: "0644"
content: |
# Ein Jumphost sollte keine lokal angeschlossenen USB-Speichermedien
# einbinden muessen -- Dateitransfer laeuft ausschliesslich ueber die
# Anwendung (SFTP/RDP-Laufwerksumleitung), siehe Konzept 4.3.
install usb-storage /bin/false
notify: update initramfs