Instrukcja krok po kroku dotycząca wzmacniania zabezpieczeń systemu Debian 12 w celu zapewnienia zgodności z CIS

Krótka odpowiedź: wzmocnij system Debian 12, wybierając odpowiednią wersję benchmarku CIS i profil stacji roboczej, stosując jego zalecenia w odtwarzalnym środowisku testowym, a następnie zbierając dowody dla każdego elementu sterującego. Kilka poleceń powłoki nie wystarczy, aby certyfikować maszynę jako zgodną z CIS. Wersja benchmarku, profil, zakres, wyjątki i metoda weryfikacji mają znaczenie.

Przykładowy scenariusz: wyobraź sobie administratora o imieniu Maya przygotowującego pulpit Debian 12 używany do wewnętrznej pracy biurowej. To hipotetyczny przykład, a nie zgłoszone wdrożenie ani test. Maya chce mieć możliwą do obrony linię bazową, bez przypadkowego zablokowania się lub przerwania działania funkcji pulpitu. Ta sama sekwencja decyzji pomaga administratorom dostosować test do rzeczywistej stacji roboczej.

Którego benchmarku i profilu CIS należy użyć?

Zacznij od dokładnego benchmarku, a nie od ogólnej listy kontrolnej „utwardzania Debiana”. Na dzień 9 października 2026 r. CIS publikuje CIS Debian Linux 12 Benchmark w wersji 2.0.0 . Pobierz oficjalny dokument i zapisz jego wersję oraz szczegóły publikacji; przyszłe wersje mogą zmienić zalecenia. CIS oświadcza, że ​​pliki PDF z benchmarkami są dostępne bezpłatnie do użytku niekomercyjnego, natomiast niektóre narzędzia do oceny i zestawy kompilacji wymagają członkostwa. Przed wyborem materiałów do oceny sprawdź aktualną stronę CIS Debian Linux Benchmark .

Wybierz profil, który odpowiada sposobowi użytkowania komputera i zakresowi, który musisz spełnić. Jeśli aktualny benchmark Debian 12 oferuje profil stacji roboczej, sprawdź go dla komputera stacjonarnego; nie zakładaj, że kontrolki serwera pasują do graficznego punktu końcowego. Jeśli Twoja organizacja używa innego profilu lub dostosowanej linii bazowej, zastosuj się do tego wymogu i udokumentuj mapowanie. Maya najpierw zapisałaby wersję benchmarku i wybrany profil stacji roboczej w swoim zgłoszeniu zmiany, zamiast stosować wszystkie zalecenia bezkrytycznie.

W terminalu Debiana wyświetlany jest kod cat /etc/os-release i identyfikowany jest Debian GNU/Linux 12 (bookworm).
Przed zastosowaniem testu porównawczego Debiana 12 sprawdź, czy host zgłasza system Debian GNU/Linux 12 (bookworm).

Czy można bezpiecznie odzyskać dane, jeśli zmiana zabezpieczenia spowoduje uszkodzenie pulpitu?

Przed edycją ustawień systemowych należy utworzyć kopię zapasową z możliwością przywracania i przetestować ją na maszynie wirtualnej lub zapasowej stacji roboczej. Należy upewnić się, że posiada się działającą konsolę lokalną, nośnik odzyskiwania i dostęp do kopii zapasowej. W przypadku maszyny wirtualnej należy wykonać migawkę i sprawdzić, czy potrafi się ją przywrócić. Migawka nie zastępuje oddzielnej kopii zapasowej w przypadku awarii dysku wirtualnego lub hosta.

Prowadź dziennik zmian z numerem rekomendacji, oryginalnym ustawieniem, nowym ustawieniem, przyczyną oraz poleceniem wycofania lub kopią pliku. Zastosuj niewielką grupę powiązanych zmian, zrestartuj komputer lub uruchom ponownie tylko odpowiednią usługę i sprawdź logowanie, sieć, dźwięk, drukowanie i wymagane aplikacje. Maya może wykorzystać ten etapowy proces do zidentyfikowania konkretnej zmiany, która spowodowała regresję, zamiast mierzyć się z dużą partią niemożliwych do wyśledzenia zmian.

Menedżer maszyn wirtualnych wyświetla wybraną migawkę oznaczoną jako Przed wzmocnieniem.
Migawka przed zmianą stanowi widoczny punkt odzyskiwania dla hipotetycznej stacji roboczej.

Co jest włączone na komputerze przed zmianą?

Najpierw zbierz dane bazowe. Sprawdź wersję systemu operacyjnego, zainstalowane pakiety, uruchomione usługi, włączone jednostki, gniazda nasłuchujące, użytkowników lokalnych i aktualne reguły zapory sieciowej. Na przykład:

cat /etc/os-release
systemctl --type=service --state=running
systemctl list-unit-files --state=enabled
ss -lntup
getent passwd

Te polecenia zapewniają inwentaryzację, a nie werdykt zgodności. Porównaj dane wyjściowe z parametrami kontrolnymi, które mają zastosowanie do wybranego profilu. Zbadaj nieoczekiwane odbiorniki lub usługi, ale odróżnij niezbędne komponenty pulpitu od opcjonalnego oprogramowania sieciowego. Zapisz, dlaczego usługa jest potrzebna, zanim zdecydujesz, czy ją zachować.

Na terminalu wyświetla się systemctl --type=service --state=running, a pod poleceniem ogólne wiersze usług.
Sporządź inwentaryzację uruchomionych usług i porównaj rzeczywiste dane wyjściowe hosta z usługami wymaganymi przez stację roboczą.

Czy Debian 12 nadal otrzymuje wsparcie w zakresie bezpieczeństwa?

Przed oceną konfiguracji doprowadź system do stanu obsługiwanego i poprawionego. Debian 12 Bookworm jest obecnie wersją oldstable; aktualne informacje o wydaniu Debiana wskazują, że okres LTS kończy się 30 czerwca 2028 r. Zakres wsparcia może się różnić w zależności od architektury i pakietu, dlatego sprawdź, czy pakiety na Twoim komputerze są obsługiwane. Zapoznaj się z informacjami o wydaniu Debian Bookworm oraz stroną bezpieczeństwa Debian LTS, aby poznać aktualny zakres i zalecenia.

W systemie zarządzanym postępuj zgodnie z procesem repozytorium i konserwacji obowiązującym w Twojej organizacji. Na osobistej maszynie testowej sprawdź oczekujące zmiany przed ich zastosowaniem:

sudo apt update
sudo apt full-upgrade

Zrestartuj system, gdy aktualizacja tego wymaga, a następnie sprawdź ponownie system i zapisz datę. unattended-upgradesPakiet Debiana może zautomatyzować aktualizacje po odpowiedniej konfiguracji, ale automatyzacja nie eliminuje konieczności weryfikacji, czy włączone są odpowiednie źródła zabezpieczeń i czy aktualizacje faktycznie się instalują.

W terminalu systemu Debian pojawia się polecenie sudo apt update, a następnie sudo apt full-upgrade.
Przed rozpoczęciem oceny konfiguracji przejrzyj zmiany pakietu i zakończ planowaną aktualizację.

Które pakiety i usługi są naprawdę niezbędne?

Użyj rekomendacji dotyczących usług i pakietów z benchmarku jako wskazówek do przeglądu. Wyłącz lub usuń tylko te komponenty, które są zbędne i których zmiana jest bezpieczna. Komputer stacjonarny może być zależny od usług sieciowych, drukowania, Bluetooth, zarządzania wyświetlaczem, dostępu zdalnego lub obsługi sprzętu. Prawidłowa odpowiedź zależy od pracy użytkownika i polityki organizacji.

Przed zmianą jednostki sprawdź jej status i zależności. Lepiej jest dokonać odwracalnej zmiany poziomu usługi niż usuwać pakiety, dopóki nie zrozumiesz skutków. Po każdej zmianie sprawdź, czy pulpit nadal się uruchamia, a zatwierdzone funkcje nadal działają. Maya mogłaby na przykład udokumentować, że jej zespół wsparcia potrzebuje usługi zdalnej administracji i potraktować ją jako zatwierdzony wyjątek z odpowiednimi mechanizmami kontroli, zamiast wyłączać ją tylko po to, by lista kontrolna wyglądała na bardziej przejrzystą.

Terminal wyświetla systemctl list-unit-files --state=enabled powyżej zanonimizowanych wierszy service-list.
Porównaj włączone jednostki z testem porównawczym i udokumentowanym przeznaczeniem stacji roboczej. Słupki mają charakter poglądowy i nie odzwierciedlają wyników hosta.

Jak ograniczyć konta i zdalny dostęp?

Sprawdź członkostwo administratora, nieaktywne konta, politykę haseł i sposób zdalnego łączenia się administratorów. Usuń dostęp dopiero po potwierdzeniu własności i ścieżek odzyskiwania. Zastosuj dokładne zalecenia CIS, zamiast kopiować ustawienia z niezwiązanego przewodnika. W przypadku SSH, sshd_config(5)opcje dokumentów Debiana, takie jak PermitRootLogini PermitEmptyPasswords; zapoznaj się z podręcznikiem konfiguracji serwera OpenSSH Debian Bookworm .

Jeśli host wymaga SSH, przetestuj drugą sesję administracyjną przed zamknięciem pierwszej. Sprawdź konfigurację za pomocą sudo sshd -tprzed ponownym załadowaniem usługi. Nie wyłączaj uwierzytelniania hasłem, dopóki dostęp oparty na kluczu nie zostanie skonfigurowany i przetestowany dla każdego wymaganego konta. Jeśli dostęp zdalny nie jest potrzebny, postępuj zgodnie z testem porównawczym i polityką organizacji, aby go wyłączyć, i zachowaj odzyskiwanie konsoli.

Dwa okna pokazują polecenie nft list ruleset obok ustawień SSH PermitRootLogin no i PermitEmptyPasswords no.
Sprawdź wspólnie stan zapory sieciowej i ograniczenia protokołu SSH, a następnie zweryfikuj rzeczywistą konfigurację przed jej zastosowaniem.

Jakie zasady sieciowe możesz egzekwować, nie blokując sobie dostępu?

Najpierw zidentyfikuj wymagany ruch przychodzący i wychodzący, w tym DHCP, DNS, IPv6, zdalne wsparcie, drukowanie i wszelkie usługi lokalne. Debian używa biblioteki nftables jako frameworka filtrowania pakietów; zapoznaj się z sekcją Podręcznika administratora Debiana dotyczącą filtrowania pakietów . Nie wklejaj ogólnego zestawu reguł zapory sieciowej na stację roboczą bez dostosowania go do potrzeb hosta.

Sprawdź aktualne reguły za pomocą sudo nft list ruleset. Jeśli edytujesz /etc/nftables.conf, sprawdź składnię przed załadowaniem: sudo nft -c -f /etc/nftables.conf. Zachowaj dostępną konsolę lub ścieżkę out-of-band i przetestuj reguły przed ich trwałym włączeniem. Sprawdź działanie protokołów IPv4 i IPv6 oraz wszystkie niezbędne funkcje pulpitu. Oficjalny podręcznik Debian Bookworm nft dokumentuje opcje poleceń. Zapora sieciowa to jedna z warstw obrony, a nie substytut łatania, kontroli kont ani zabezpieczeń aplikacji.

W terminalu Debiana wyświetlane jest polecenie nft list ruleset obok konfiguracji tekstowej zawierającej ustawienia dostępu SSH.
Sprawdź jednocześnie aktywne reguły nftables i planowane ustawienia dostępu zdalnego. Wyświetlana zawartość reguł jest schematyczna, a nie stanowi kompletnej polityki.

Jak weryfikować zgodność i dokumentować wyjątki?

Oceń każde stosowne zalecenie w odniesieniu do konkretnej wersji i profilu testu porównawczego. Zapisz status, taki jak zaliczony, niezaliczony, nie dotyczy lub wyjątek, zgodnie z metodą oceny obowiązującą w Twojej organizacji, i dołącz dowód: dane wyjściowe polecenia, ścieżkę konfiguracji, stan pakietu lub zatwierdzone odwołanie do wyjątku. Nie oznaczaj kontroli jako zaliczonej tylko dlatego, że uruchomiono powiązane polecenie.

Rejestrowanie audytu może wspierać dochodzenia i gromadzenie dowodów. Pakiet Debiana auditdzawiera narzędzia przestrzeni użytkownika dla systemu audytu jądra Linuksa; jego samo zainstalowanie nie dowodzi, że wymagane reguły są skonfigurowane ani że przechowywanie logów jest zgodne z polityką. Należy skorzystać z rekomendacji audytu zawartych w benchmarku i zweryfikować rzeczywiste rekordy oraz zachowanie usług. Strona benchmarku CIS obecnie identyfikuje pakiety CIS-CAT Pro i Build Kit jako zasoby członkowskie; informacje o dostępności i licencjonowaniu narzędzi można znaleźć na oficjalnej stronie.

Powtórz ocenę po przeprowadzeniu napraw i po istotnych zmianach w systemie. Zachowaj wyniki, wyjątki i dowody w rejestrze zasobów. Test porównawczy zapewnia punkt odniesienia konfiguracji; zgodność zależy od obowiązujących wymagań oraz kompletnej, udokumentowanej oceny. Niniejszy przewodnik wyjaśnia bezpieczny przepływ pracy, ale nie certyfikuje hipotetycznego pulpitu Maya ani żadnej rzeczywistej maszyny.

Terminal wyświetla status systemctl auditd obok pustej tabeli dowodów z kolumnami Rekomendacja i Dowód.
Zbierz rzeczywiste dowody dotyczące statusu audytu i kontroli na hoście; pusta tabela pokazana tutaj nie zawiera wyników oceny.

Źródła i notatki dotyczące wersji

Zostaw komentarz

Uruchamianie systemu Ubuntu Server w trybie awaryjnym: przewodnik ratunkowy krok po kroku

Uruchamianie systemu Ubuntu Server w trybie awaryjnym: przewodnik ratunkowy krok po kroku

Bezpieczna diagnostyka trybu awaryjnego Ubuntu Server. Odczytaj logi rozruchu, sprawdź montowania roota i fstab, napraw uszkodzoną jednostkę, obsłuż błędy systemu plików i zweryfikuj czysty restart.

Jak skonfigurować sieć VPN typu punkt-lokacja WireGuard w systemie Debian 12

Jak skonfigurować sieć VPN typu punkt-lokacja WireGuard w systemie Debian 12

Skonfiguruj serwer VPN WireGuard z systemem Debian 12 dla jednego zdalnego klienta. Skonfiguruj klucze, przekierowanie IPv4, NAT w NFTables, dostęp do zapory sieciowej i sprawdzanie połączeń.

Instrukcja krok po kroku dotycząca wzmacniania zabezpieczeń systemu Debian 12 w celu zapewnienia zgodności z CIS

Instrukcja krok po kroku dotycząca wzmacniania zabezpieczeń systemu Debian 12 w celu zapewnienia zgodności z CIS

Wzmocnij stację roboczą z systemem Debian 12 dzięki starannemu obiegowi pracy CIS Benchmark: wybierz właściwy profil, bezpiecznie stosuj poprawki, przejrzyj usługi i dostęp, skonfiguruj nftables i udokumentuj dowody.

Debian 12 na serwerze VPS z małą ilością pamięci RAM: Jak ograniczyć awarie MySQL spowodowane brakiem pamięci (OOM)

Debian 12 na serwerze VPS z małą ilością pamięci RAM: Jak ograniczyć awarie MySQL spowodowane brakiem pamięci (OOM)

Diagnozuj błędy OOM MySQL w systemie Debian 12, sprawdzaj limity pamięci VPS, konfiguruj wymianę oraz dostosowuj pamięć i współbieżność bazy danych, nie obiecując przy tym uniwersalnego rozwiązania.

How to Build a Debian Desktop as an OSTree-Based Immutable System

How to Build a Debian Desktop as an OSTree-Based Immutable System

Learn how to create and test a Debian-derived OSTree desktop in a VM, including system-tree preparation, boot integration, deployment checks, and rollback.

How to Mount a Remote SSHFS Directory Automatically at Boot in Debian

How to Mount a Remote SSHFS Directory Automatically at Boot in Debian

Configure an SSHFS boot mount in Debian with SSH keys, fstab, and systemd automount. Includes reboot checks, permissions, timeouts, and troubleshooting.

Październik 2026: jesienna lista przeglądów domu w Warszawie i na Mazowszu przed sezonem grzewczym

Październik 2026: jesienna lista przeglądów domu w Warszawie i na Mazowszu przed sezonem grzewczym

Praktyczna lista na październik 2026 dla Warszawy i Mazowsza: ogrzewanie, przymrozki, komin i kocioł, rynny oraz uszczelki okienne. Z podziałem obowiązków właściciela i najemcy.

Co sadzić w Warszawie w październiku 2026? Warzywa, zioła i kwiaty na Mazowszu

Co sadzić w Warszawie w październiku 2026? Warzywa, zioła i kwiaty na Mazowszu

Sprawdź, co siać i sadzić w Warszawie w październiku 2026: czosnek ozimy, cebule kwiatowe, siew ozimy warzyw, zioła na parapet i tygodniowa checklista.

Trendy w podcastingu, które musisz znać w 2026 roku: plan dla początkujących

Trendy w podcastingu, które musisz znać w 2026 roku: plan dla początkujących

Dopiero zaczynasz przygodę z podcastingiem? Poznaj trendy na rok 2026, które kształtują wideo, wyszukiwanie, transkrypcje, sztuczną inteligencję, analitykę, monetyzację i praktyczny plan wdrożenia.

Mistrzowska klasa UGC: Twórz treści tworzone przez użytkowników, które wzbudzają zaufanie i skłaniają do działania

Mistrzowska klasa UGC: Twórz treści tworzone przez użytkowników, które wzbudzają zaufanie i skłaniają do działania

Praktyczny kurs mistrzowski dotyczący UGC, w którym dowiesz się, jak pozyskiwać, uzyskiwać pozwolenia, przygotowywać briefingi, publikować i oceniać treści tworzone przez klientów i twórców, nie tracąc przy tym autentyczności.