Parâmetro de comparação do Azure Linux 3.0 do Center for Internet Security (CIS)

Importante

Este artigo se aplica somente ao Azure Linux 3.0 e à imagem do Host de Contêiner do Azure Linux 3.0 usada pelo AKS. Os status e as diretrizes de recomendação refletem o CIS Azure Linux 3.0 Benchmark v1.0 e uma imagem do Azure Linux 3.0 pontual (lançada em 2 de julho de 2025). Eles podem não se aplicar a outras versões do Linux do Azure (por exemplo, Azure Linux 2.0). Verifique a versão do sistema operacional e a versão de parâmetro de comparação antes de aplicar as diretrizes.

A configuração do sistema operacional de segurança aplicada à imagem do Host de Contêiner do Linux do Azure para AKS baseia-se na linha de base de segurança do Linux do Azure, que se alinha ao parâmetro de comparação cis. Como um serviço seguro, o AKS está em conformidade com os padrões SOC, ISO, PCI DSS e HIPAA. Para obter mais informações sobre a segurança do Host de Contêiner do Linux do Azure, consulte os conceitos de segurança para clusters no AKS (Serviço de Kubernetes do Azure). Para saber mais sobre o parâmetro de comparação cis, consulte Parâmetros de comparação do Center for Internet Security (CIS). Para obter mais informações sobre as linhas de base de segurança do Azure para Linux, consulte a linha de base de segurança do Linux.

Recommendations

A tabela tem quatro seções:

  • ID de CIS: A ID da regra associada a cada uma das regras de linha de base.
  • Descrição da recomendação: Uma descrição da recomendação emitida pelo parâmetro de comparação cis.
  • Nível: L1 ou Nível 1 recomenda requisitos básicos de segurança essenciais que podem ser configurados em qualquer sistema e devem causar pouca ou nenhuma interrupção de serviço ou funcionalidade reduzida.
  • Estado:
    • Aprovação – A recomendação foi aplicada.
    • Falha – a recomendação não foi aplicada.
    • N/A – A recomendação está relacionada aos requisitos de permissão de arquivo de manifesto que não são relevantes para o AKS.
    • Depende do Ambiente – a recomendação é aplicada no ambiente específico do usuário e não é controlada pelo AKS.
    • Controle equivalente – a recomendação foi implementada de maneira equivalente diferente.
  • Razão:
    • Impacto potencial da operação – a recomendação não foi aplicada porque teria um efeito negativo sobre o serviço.
    • Covered Elsewhere – A recomendação é coberta por outro controle na computação em nuvem do Azure.

Azure Linux 3.0 Benchmarks

Veja a seguir os resultados das recomendações do CIS Azure Linux 3.0 Benchmark v1.0 com base nas regras de CIS:

CIS ID Descrição da recomendação Situação Reason
1.1.1.1 Verifique se o módulo do kernel do cramfs não está disponível Aprovado
1.1.1.2 Verifique se o módulo de kernel freevxfs não está disponível Aprovado
1.1.1.3 Verifique se o módulo kernel hfs não está disponível Aprovado
1.1.1.4 Verifique se o módulo kernel hfsplus não está disponível Aprovado
1.1.1.5 Verifique se o módulo do kernel jffs2 não está disponível Aprovado
1.1.1.6 Verifique se os módulos de kernel de sistemas de arquivos não utilizados não estão disponíveis N/A
1.1.2.1.1 Verifique se /tmp é uma partição separada Aprovado
1.1.2.1.2 Garantir que a opção nodev esteja definida na partição /tmp Aprovado
1.1.2.1.3 Garantir que a opção nosuid esteja definida na partição /tmp Aprovado
1.1.2.2.1 Verifique se /dev/shm é uma partição separada Aprovado
1.1.2.2.2 Verifique se a opção nodev está definida na partição /dev/shm Aprovado
1.1.2.2.3 Garantir que a opção nosuid seja definida na partição /dev/shm Aprovado
1.2.1.1 Verifique se as chaves GPG estão configuradas N/A
1.2.1.2 Verifique se o gpgcheck está configurado Aprovado
1.2.1.3 Verifique se o gpgcheck do TDNF está ativado globalmente Aprovado
1.2.1.4 Verifique se os repositórios do gerenciador de pacotes estão configurados N/A
1.3.1 Verifique se a randomização do layout do espaço de endereço está habilitada Falhar A ID cis 1.3.1 requer que o sistema operacional defina explicitamente uma configuração para habilitar o ASLR. No Azure Linux 3.0, esse é o comportamento padrão. No entanto, para atender a esse parâmetro de comparação e garantir que o sistema operacional seja resiliente contra alterações padrão upstream, essa configuração será definida explicitamente em uma versão futura.
1.3.2 Verifique se ptrace_scope está restrito Aprovado
1.3.3 Verifique se os backtraces de despejo principal estão desabilitados Aprovado
1.3.4 Verifique se o armazenamento de despejo principal está desabilitado Aprovado
1.4.1 Verifique se a faixa de aviso de logon local está configurada corretamente Aprovado
1.4.2 Verifique se a faixa de aviso de logon remoto está configurada corretamente Aprovado
1.4.3 Verifique se o acesso a /etc/motd está configurado Aprovado
1.4.4 Verifique se o acesso a /etc/issue está configurado Aprovado
1.4.5 Verifique se o acesso a /etc/issue.net está configurado Aprovado
2.1.1 Verifique se a sincronização de tempo está em uso Aprovado
2.1.2 Verifique se o cronony está configurado Aprovado
2.2.1 Verifique se o xinetd não está instalado Aprovado
2.2.2 Verifique se o xorg-x11-server-common não está instalado Aprovado
2.2.3 Verifique se o avahi não está instalado Aprovado
2.2.4 Verifique se um servidor de impressão não está instalado Aprovado
2.2.5 Verifique se um servidor dhcp não está instalado Aprovado
2.2.6 Verifique se um servidor dns não está instalado Aprovado
2.2.7 Verifique se o cliente FTP não está instalado Aprovado
2.2.8 Verifique se um servidor ftp não está instalado Aprovado
2.2.9 Verifique se um servidor tftp não está instalado Aprovado
2.2.10 Verifique se um servidor Web não está instalado Aprovado
2.2.11 Verifique se o servidor IMAP e POP3 não está instalado Aprovado
2.2.12 Verifique se o Samba não está instalado Aprovado
2.2.13 Verifique se o servidor proxy HTTP não está instalado Aprovado
2.2.14 Verifique se o net-snmp não está instalado ou se o serviço snmpd não está habilitado Aprovado
2.2.15 Verifique se o servidor NIS não está instalado Aprovado
2.2.16 Verifique se o telnet-server não está instalado Aprovado
2.2.17 Verifique se o agente de transferência de email está configurado para o modo somente local Aprovado
2.2.18 Verifique se o nfs-utils não está instalado ou se o serviço nfs-server está mascarado Aprovado
2.2.19 Verifique se rsync-daemon não está instalado ou se o serviço rsyncd está mascarado Aprovado
2.3.1 Verifique se o cliente NIS não está instalado Aprovado
2.3.2 Verifique se o cliente rsh não está instalado Aprovado
2.3.3 Verifique se o cliente de conversa não está instalado Aprovado
2.3.4 Verifique se o cliente telnet não está instalado Aprovado
2.3.5 Verifique se o cliente LDAP não está instalado Aprovado
2.3.6 Verifique se o cliente TFTP não está instalado Aprovado
3.1.1 Verifique se o envio de redirecionamento de pacotes está desabilitado Aprovado
3.1.2 Verifique se as respostas falsas do icmp são ignoradas Aprovado
3.1.3 Verifique se as solicitações de transmissão de icmp são ignoradas Aprovado
3.1.4 Verifique se os redirecionamentos de icmp não são aceitos Aprovado
3.1.5 Verifique se os redirecionamentos de icmp seguros não são aceitos Aprovado
3.1.6 Verifique se a filtragem de caminho inverso está habilitada Aprovado
3.1.7 Verifique se os pacotes roteados de origem não são aceitos Aprovado
3.1.8 Verifique se os pacotes suspeitos são registrados em log Aprovado
3.1.9 Verifique se os cookies de syn do tcp estão habilitados Aprovado
3.1.10 Verifique se os anúncios do roteador ipv6 não são aceitos Aprovado
4.1.1 Verifique se os iptables estão instalados Aprovado
4.1.2 Verifique se os nftables não estão em uso Aprovado
4.1.3 Verifique se o firewall não está em uso Aprovado
5.1.1 Verifique se o daemon cron está habilitado Aprovado
5.1.2 Verifique se as permissões em /etc/crontab estão configuradas Aprovado
5.1.3 Verifique se as permissões em /etc/cron.hourly estão configuradas Aprovado
5.1.4 Verifique se as permissões em /etc/cron.daily estão configuradas Aprovado
5.1.5 Verifique se as permissões em /etc/cron.weekly estão configuradas Aprovado
5.1.6 Verifique se as permissões em /etc/cron.monthly estão configuradas Aprovado
5.1.7 Verifique se as permissões em /etc/cron.d estão configuradas Aprovado
5.1.8 Verifique se o cron está restrito a usuários autorizados Aprovado
5.1.9 Verifique se está restrito a usuários autorizados Aprovado
5.2.1 Verifique se o acesso a /etc/ssh/sshd_config está configurado Aprovado
5.2.2 Verifique se o acesso aos arquivos de chave de host privado do SSH está configurado Aprovado
5.2.3 Verifique se o acesso aos arquivos de chave de host público SSH está configurado Aprovado
5.2.4 Verifique se as criptografias sshd estão configuradas Aprovado
5.2.5 Verifique se o sshd KexAlgorithms está configurado Aprovado
5.2.6 Verifique se os MACs sshd estão configurados Aprovado
5.2.7 Verifique se o acesso sshd está configurado Aprovado
5.2.8 Verifique se o Banner sshd está configurado Aprovado
5.2.9 Verifique se ClientAliveInterval e ClientAliveCountMax estão configurados Aprovado
5.2.10 Verifique se o sshd HostbasedAuthentication está desabilitado Aprovado
5.2.11 Verifique se o sshd IgnoreRhosts está habilitado Aprovado
5.2.12 Verifique se o LoginGraceTime do sshd está configurado Aprovado
5.2.13 Verifique se o LogLevel do sshd está configurado Aprovado
5.2.14 Verifique se o sshd MaxAuthTries está configurado Aprovado
5.2.15 Verifique se o MaxStartups sshd está configurado Aprovado
5.2.16 Verifique se o sshd MaxSessions está configurado Aprovado
5.2.17 Verifique se o sshd PermitEmptyPasswords está desabilitado Aprovado
5.2.18 Verifique se o sshd PermitRootLogin está desabilitado Aprovado
5.2.19 Verifique se o sshd PermitUserEnvironment está desabilitado Aprovado
5.2.20 Verifique se o UsePAM do sshd está habilitado Aprovado
5.3.1 Verifique se o sudo está instalado Aprovado
5.3.2 Verifique se a autenticação nova para escalonamento de privilégios não está desabilitada globalmente Aprovado
5.3.3 Verifique se o tempo limite de autenticação sudo está configurado corretamente Aprovado
5.4.1 Verifique se os requisitos de criação de senha estão configurados Aprovado
5.4.2 Verifique se o bloqueio para tentativas de senha com falha está configurado Aprovado
5.4.3 Garantir que o algoritmo de hash de senha seja SHA-512 Aprovado
5.4.4 Garantir que a reutilização de senha seja limitada Aprovado
5.5.1.1 Verifique se a expiração da senha é de 365 dias ou menos Aprovado
5.5.1.2 Verifique se os dias mínimos entre as alterações de senha estão configurados Aprovado
5.5.1.3 Verifique se os dias de aviso de expiração de senha são 7 ou mais Aprovado
5.5.1.4 Verifique se o bloqueio de senha inativo é de 30 dias ou menos Aprovado
5.5.1.5 Verifique se a data de alteração da última senha de todos os usuários está no passado Aprovado
5.5.2 Verifique se as contas do sistema estão protegidas Aprovado
5.5.3 Verifique se o grupo padrão da conta raiz é GID 0 Aprovado
5.5.4 Verifique se o usuário padrão umask é 027 ou mais restritivo Aprovado
6.1.1.1.1 Garantir que o serviço diário esteja ativo Aprovado
6.1.1.1.2 Verifique se o acesso ao arquivo de log no diário está configurado N/A
6.1.1.1.3 Verifique se o ForwardToSyslog do diário está configurado Aprovado
6.1.1.1.4 Verifique se o serviço systemd-journal-remote não está em uso Aprovado
6.1.1.1.5 Verifique se o Armazenamento em Diário está configurado Aprovado
6.1.1.1.6 Verifique se o Diário compactado está configurado Aprovado
6.1.2.1 Verifique se o serviço rsyslog está habilitado e ativo Aprovado
6.1.2.2 Verifique se o modo de criação de arquivo de log rsyslog está configurado Aprovado
6.1.2.3 Verifique se o rsyslog não está configurado para receber logs de um cliente remoto Aprovado
6.1.3.1 Verifique se o acesso a todos os logfiles foi configurado Aprovado
6.2 Verifique se o logrotate está configurado N/A
7.1.1 Verifique se o acesso a /etc/passwd está configurado Aprovado
7.1.2 Verifique se o acesso a /etc/passwd- está configurado Aprovado
7.1.3 Verifique se o acesso a /etc/group está configurado Aprovado
7.1.4 Verifique se o acesso a /etc/group- está configurado Aprovado
7.1.5 Verifique se o acesso a /etc/shadow está configurado Aprovado
7.1.6 Verifique se o acesso a /etc/shadow- está configurado Aprovado
7.1.7 Verifique se o acesso a /etc/gshadow está configurado Aprovado
7.1.8 Verifique se o acesso a /etc/gshadow- está configurado Aprovado
7.1.9 Verifique se o acesso a /etc/shells está configurado Aprovado
7.1.10 Verifique se o acesso a /etc/security/opasswd está configurado Aprovado
7.1.11 Verifique se os arquivos e diretórios graváveis do mundo estão protegidos Aprovado
7.1.12 Verifique se nenhum arquivo ou diretório sem um proprietário e um grupo existem Aprovado
7.2.1 Garantir que as contas em /etc/passwd usem senhas sombreadas Aprovado
7.2.2 Verifique se os campos de senha /etc/shadow não estão vazios Aprovado
7.2.3 Verifique se todos os grupos em /etc/passwd existem em /etc/group Aprovado
7.2.4 Verifique se não existem UIDs duplicadas Aprovado
7.2.5 Verifique se não existem GIDs duplicados Aprovado
7.2.6 Verifique se não existem nomes de usuário duplicados Aprovado
7.2.7 Verifique se não existem nomes de grupo duplicados Aprovado
7.2.8 Verifique se os diretórios internos do usuário interativo local estão configurados Aprovado
7.2.9 Verifique se o acesso a arquivos de ponto de usuário interativo local está configurado Aprovado

Próximas etapas

Para obter mais informações sobre a segurança do Host de Contêiner do Linux do Azure, consulte os seguintes artigos: