Centro de seguridad de Internet (CIS) azure Linux 3.0 benchmark

Importante

Este artículo solo se aplica a Azure Linux 3.0 y a la imagen de host de contenedor de Linux 3.0 de Azure que usa AKS. Los estados de recomendación y las instrucciones reflejan la imagen cis Azure Linux 3.0 Benchmark v1.0 y una imagen de Azure Linux 3.0 a un momento dado (publicada el 2 de julio de 2025). Es posible que no se apliquen a otras versiones de Linux de Azure (por ejemplo, Azure Linux 2.0). Compruebe la versión del sistema operativo y la versión de prueba comparativa antes de aplicar instrucciones.

La configuración del sistema operativo de seguridad aplicada al host de contenedor linux de Azure para AKS se basa en la línea de base de seguridad de Linux de Azure, que se alinea con la prueba comparativa de CIS. Como servicio seguro, AKS cumple con los estándares SOC, ISO, PCI DSS y HIPAA. Para más información sobre la seguridad del host de contenedor linux de Azure, consulte Conceptos de seguridad para clústeres en Azure Kubernetes Service (AKS). Para obtener más información sobre el banco de pruebas de CIS, consulte Center for Internet Security (CIS) Benchmarks (Centro de pruebas de Seguridad de Internet [CIS]). Para más información sobre las líneas base de seguridad de Azure para Linux, consulte Línea de base de seguridad de Linux.

Recommendations

La tabla tiene cuatro secciones:

  • Identificador de CIS: Identificador de regla asociado con cada una de las reglas de línea base.
  • Descripción de la recomendación: Descripción de la recomendación emitida por el banco de pruebas cis.
  • Nivel: L1 o Nivel 1 recomienda los requisitos de seguridad básicos esenciales que se pueden configurar en cualquier sistema y deben provocar poca o ninguna interrupción del servicio o una funcionalidad reducida.
  • Estado:
    • Paso : se ha aplicado la recomendación.
    • Error : no se ha aplicado la recomendación.
    • N/A : la recomendación está relacionada con los requisitos de permisos de archivo de manifiesto que no son relevantes para AKS.
    • Depende del entorno : la recomendación se aplica en el entorno específico del usuario y no se controla mediante AKS.
    • Control equivalente : la recomendación se ha implementado de una manera diferente.
  • Razón:
    • Posible impacto en la operación: la recomendación no se ha aplicado porque tendría un efecto negativo en el servicio.
    • Cubierto en otro lugar : la recomendación está cubierta por otro control en el proceso en la nube de Azure.

Pruebas comparativas de Azure Linux 3.0

A continuación se muestran los resultados de las recomendaciones de CIS Azure Linux 3.0 Benchmark v1.0 basadas en las reglas de CIS:

Identificador de CIS Descripción de la recomendación Estado Motivo
1.1.1.1 Asegúrese de que el módulo de kernel cramfs no está disponible Aprobado
1.1.1.2 Asegúrese de que el módulo de kernel freevxfs no está disponible Aprobado
1.1.1.3 Asegúrese de que el módulo de kernel hfs no está disponible Aprobado
1.1.1.4 Asegúrese de que el módulo de kernel hfsplus no está disponible Aprobado
1.1.1.5 Asegúrese de que el módulo de kernel jffs2 no está disponible Aprobado
1.1.1.6 Asegúrese de que los módulos de kernel de sistemas de archivos no usados no están disponibles N/A
1.1.2.1.1 Asegúrese de que /tmp es una partición independiente Aprobado
1.1.2.1.2 Asegúrese de que la opción nodev está establecida en la partición /tmp Aprobado
1.1.2.1.3 Asegúrese de que la opción nosuid está establecida en la partición /tmp Aprobado
1.1.2.2.1 Asegúrese de que /dev/shm es una partición independiente Aprobado
1.1.2.2.2 Asegúrese de que la opción nodev esté establecida en la partición /dev/shm. Aprobado
1.1.2.2.3 Asegúrese de que la opción nosuid está establecida en la partición /dev/shm Aprobado
1.2.1.1 Asegúrese de que las claves de GPG están configuradas N/A
1.2.1.2 Asegúrese de que gpgcheck está configurado Aprobado
1.2.1.3 Asegúrese de que la comprobación de gpgcheck de TDNF está activada globalmente Aprobado
1.2.1.4 Asegúrese de que los repositorios del administrador de paquetes están configurados N/A
1.3.1 Asegúrese de que la selección aleatoria del diseño del espacio de direcciones esté habilitada Fallar CIS ID 1.3.1 requiere que el sistema operativo establezca explícitamente una configuración para habilitar ASLR. En Azure Linux 3.0, este es el comportamiento predeterminado. Sin embargo, para cumplir con esta prueba comparativa y asegurarse de que el sistema operativo es resistente a los cambios predeterminados ascendentes, esta configuración se establecerá explícitamente en una próxima versión.
1.3.2 Asegúrese de que ptrace_scope está restringido Aprobado
1.3.3 Asegúrese de que los retrocesos de volcado de núcleo están deshabilitados Aprobado
1.3.4 Asegúrese de que el almacenamiento de volcado de memoria principal está deshabilitado Aprobado
1.4.1 Asegúrese de que el banner de advertencia de inicio de sesión local esté configurado correctamente. Aprobado
1.4.2 Asegúrese de que el banner de advertencia de inicio de sesión remoto está configurado correctamente. Aprobado
1.4.3 Asegúrese de que el acceso a /etc/motd está configurado Aprobado
1.4.4 Asegúrese de que el acceso a /etc/issue está configurado Aprobado
1.4.5 Asegúrese de que el acceso a /etc/issue.net está configurado Aprobado
2.1.1 Asegurarse de que la sincronización de hora está en uso Aprobado
2.1.2 Asegúrese de que la chrony está configurada Aprobado
2.2.1 Asegúrese de que xinetd no está instalado Aprobado
2.2.2 Asegúrese de que xorg-x11-server-common no está instalado Aprobado
2.2.3 Asegúrese de que avahi no está instalado Aprobado
2.2.4 Asegúrese de que un servidor de impresión no está instalado Aprobado
2.2.5 Asegúrese de que un servidor dhcp no está instalado Aprobado
2.2.6 Asegúrese de que un servidor DNS no está instalado Aprobado
2.2.7 Asegúrese de que el cliente FTP no está instalado Aprobado
2.2.8 Asegúrese de que un servidor ftp no está instalado Aprobado
2.2.9 Asegúrese de que un servidor tftp no está instalado Aprobado
2.2.10 Asegúrese de que un servidor web no está instalado Aprobado
2.2.11 Asegúrese de que el servidor IMAP y POP3 no están instalados Aprobado
2.2.12 Asegúrese de que Samba no está instalado Aprobado
2.2.13 Asegúrese de que el servidor proxy HTTP no está instalado Aprobado
2.2.14 Asegúrese de que net-snmp no está instalado o que el servicio snmpd no está habilitado Aprobado
2.2.15 Asegúrese de que el servidor NIS no está instalado Aprobado
2.2.16 Asegúrese de que telnet-server no está instalado Aprobado
2.2.17 Asegúrese de que el agente de transferencia de correo está configurado para el modo solo local Aprobado
2.2.18 Asegúrese de que nfs-utils no está instalado o que el servicio nfs-server está enmascarado Aprobado
2.2.19 Asegúrese de que rsync-daemon no está instalado o que el servicio rsyncd está enmascarado Aprobado
2.3.1 Asegúrese de que el cliente NIS no está instalado Aprobado
2.3.2 Asegúrese de que el cliente rsh no está instalado Aprobado
2.3.3 Asegúrese de que el cliente de talk no está instalado Aprobado
2.3.4 Asegúrese de que el cliente telnet no está instalado Aprobado
2.3.5 Asegúrese de que el cliente LDAP no está instalado Aprobado
2.3.6 Asegúrese de que el cliente TFTP no está instalado Aprobado
3.1.1 Asegúrese de que el envío de redirección de paquetes está deshabilitado Aprobado
3.1.2 Asegúrese de que se omiten las respuestas icmp falsas. Aprobado
3.1.3 Asegúrese de que se omiten las solicitudes icmp de difusión Aprobado
3.1.4 Asegúrese de que no se aceptan redireccionamientos icmp Aprobado
3.1.5 Asegúrese de que no se aceptan redireccionamientos icmp seguros Aprobado
3.1.6 Asegúrese de que el filtrado de rutas inversas está habilitado Aprobado
3.1.7 Asegúrese de que no se aceptan paquetes enrutados de origen Aprobado
3.1.8 Asegurarse de que se registran paquetes sospechosos Aprobado
3.1.9 Asegúrese de que las cookies tcp syn están habilitadas Aprobado
3.1.10 Asegúrese de que no se aceptan anuncios de enrutador ipv6 Aprobado
4.1.1 Asegúrese de que iptables está instalado Aprobado
4.1.2 Asegúrese de que nftables no está en uso Aprobado
4.1.3 Asegúrese de que el firewall no está en uso Aprobado
5.1.1 Asegúrese de que el demonio cron está habilitado Aprobado
5.1.2 Asegúrese de que los permisos en /etc/crontab están configurados Aprobado
5.1.3 Asegúrese de que los permisos en /etc/cron.hourly están configurados Aprobado
5.1.4 Asegúrese de que los permisos en /etc/cron.daily están configurados Aprobado
5.1.5 Asegúrese de que los permisos en /etc/cron.weekly están configurados Aprobado
5.1.6 Asegúrese de que los permisos en /etc/cron.monthly están configurados Aprobado
5.1.7 Asegúrese de que los permisos en /etc/cron.d están configurados Aprobado
5.1.8 Asegúrese de que cron está restringido a los usuarios autorizados Aprobado
5.1.9 Asegúrese de que está restringido a los usuarios autorizados Aprobado
5.2.1 Asegúrese de que el acceso a /etc/ssh/sshd_config esté configurado Aprobado
5.2.2 Asegúrese de que el acceso a los archivos de clave de host privado SSH está configurado Aprobado
5.2.3 Asegúrese de que el acceso a los archivos de clave de host pública SSH está configurado Aprobado
5.2.4 Asegúrese de que los cifrados sshd están configurados Aprobado
5.2.5 Asegúrese de que se ha configurado sshd KexAlgorithms Aprobado
5.2.6 Asegúrese de que los MAC sshd están configurados Aprobado
5.2.7 Asegúrese de que el acceso sshd está configurado Aprobado
5.2.8 Asegúrese de que sshd Banner está configurado Aprobado
5.2.9 Asegúrese de que clientAliveInterval y ClientAliveCountMax están configurados Aprobado
5.2.10 Asegúrese de que sshd HostbasedAuthentication está deshabilitado Aprobado
5.2.11 Asegúrese de que ignoreRhosts sshd está habilitado Aprobado
5.2.12 Asegúrese de que sshd LoginGraceTime está configurado Aprobado
5.2.13 Asegúrese de que sshd LogLevel está configurado Aprobado
5.2.14 Asegúrese de que sshd MaxAuthTries está configurado Aprobado
5.2.15 Asegúrese de que sshd MaxStartups está configurado Aprobado
5.2.16 Asegúrese de que sshd MaxSessions está configurado Aprobado
5.2.17 Asegúrese de que sshd PermitEmptyPasswords está deshabilitado Aprobado
5.2.18 Asegúrese de que sshd PermitRootLogin está deshabilitado Aprobado
5.2.19 Asegúrese de que sshd PermitUserEnvironment está deshabilitado Aprobado
5.2.20 Asegúrese de que usePAM sshd está habilitado Aprobado
5.3.1 Asegúrese de que sudo está instalado Aprobado
5.3.2 Asegúrese de que la re-autenticación para la elevación de privilegios no está deshabilitada globalmente Aprobado
5.3.3 Asegúrese de que el tiempo de espera de autenticación de sudo está configurado correctamente. Aprobado
5.4.1 Asegurarse de que los requisitos de creación de contraseñas están configurados Aprobado
5.4.2 Asegúrese de que el bloqueo de los intentos de contraseña con errores está configurado Aprobado
5.4.3 Asegúrese de que el algoritmo hash de contraseña es SHA-512 Aprobado
5.4.4 Asegurarse de que la reutilización de contraseñas es limitada Aprobado
5.5.1.1 Asegúrese de que la expiración de la contraseña es de 365 días o menos Aprobado
5.5.1.2 Asegúrese de que se configuran los días mínimos entre los cambios de contraseña Aprobado
5.5.1.3 Asegúrese de que los días de advertencia de expiración de contraseñas sean 7 o más Aprobado
5.5.1.4 Asegúrese de que el bloqueo de contraseña inactivo es de 30 días o menos Aprobado
5.5.1.5 Asegúrese de que la fecha de cambio de contraseña de todos los usuarios está en el pasado Aprobado
5.5.2 Asegurarse de que las cuentas del sistema están protegidas Aprobado
5.5.3 Asegúrese de que el grupo predeterminado de la cuenta raíz sea GID 0 Aprobado
5.5.4 Asegúrese de que el usuario predeterminado umask es 027 o más restrictivo Aprobado
6.1.1.1.1 Asegúrese de que el servicio en diario está activo Aprobado
6.1.1.1.2 Asegúrese de que el acceso al archivo de registro en diario está configurado N/A
6.1.1.1.3 Asegúrese de que forwardToSyslog en diario está configurado Aprobado
6.1.1.1.4 Asegúrese de que el servicio systemd-journal-remote no está en uso Aprobado
6.1.1.1.5 Asegúrese de que el almacenamiento en diario está configurado Aprobado
6.1.1.1.6 Asegúrese de que la compresión en diario está configurada Aprobado
6.1.2.1 Asegúrese de que el servicio rsyslog está habilitado y activo Aprobado
6.1.2.2 Asegúrese de que el modo de creación de archivos de registro rsyslog está configurado Aprobado
6.1.2.3 Asegúrese de que rsyslog no está configurado para recibir registros de un cliente remoto Aprobado
6.1.3.1 Asegúrese de que se ha configurado el acceso a todos los archivos de registro Aprobado
6.2 Asegúrese de que logrotate está configurado N/A
7.1.1 Asegúrese de que el acceso a /etc/passwd está configurado Aprobado
7.1.2 Asegúrese de que el acceso a /etc/passwd- está configurado Aprobado
7.1.3 Asegúrese de que el acceso a /etc/group está configurado Aprobado
7.1.4 Asegúrese de que el acceso a /etc/group- está configurado Aprobado
7.1.5 Asegúrese de que el acceso a /etc/shadow está configurado Aprobado
7.1.6 Asegúrese de que el acceso a /etc/shadow- está configurado Aprobado
7.1.7 Asegúrese de que el acceso a /etc/gshadow está configurado Aprobado
7.1.8 Asegúrese de que el acceso a /etc/gshadow- está configurado Aprobado
7.1.9 Asegúrese de que el acceso a /etc/shells está configurado Aprobado
7.1.10 Asegúrese de que el acceso a /etc/security/opasswd está configurado Aprobado
7.1.11 Asegurarse de que los archivos y directorios grabables del mundo estén protegidos Aprobado
7.1.12 Asegúrese de que no existen archivos ni directorios sin un propietario y un grupo. Aprobado
7.2.1 Asegúrese de que las cuentas de /etc/passwd usan contraseñas sombreadas Aprobado
7.2.2 Asegúrese de que los campos /etc/shadow password no estén vacíos Aprobado
7.2.3 Asegúrese de que todos los grupos de /etc/passwd existen en /etc/group Aprobado
7.2.4 Asegúrese de que no existen UID duplicados Aprobado
7.2.5 Asegúrese de que no existen GID duplicados Aprobado
7.2.6 Asegúrese de que no existen nombres de usuario duplicados Aprobado
7.2.7 Asegúrese de que no existen nombres de grupo duplicados Aprobado
7.2.8 Asegúrese de que los directorios principales del usuario interactivo local están configurados Aprobado
7.2.9 Asegúrese de que el acceso a los archivos de puntos de usuario interactivos locales está configurado Aprobado

Pasos siguientes

Para más información sobre la seguridad del host de contenedor linux de Azure, consulte los siguientes artículos: