Lanzador Productos Bitnami Documentaciónimaxe CLI Blog Contacto
imaxe lynis hardening v1.0.0

Audita tu hardening, sin adivinar

Lanza una auditoría de hardening CIS sobre tu servidor y te devuelve un report accionable: un índice de endurecimiento, los warnings a resolver y sugerencias concretas, cada una con su test id para saber exactamente qué tocar.

$ imaxe lynis audit
Versión
v1.0.0
Subcomandos
4
Config
/etc/imaxe/lynis.yml
Requiere root
Estándar
CIS · hardening

Qué hace este módulo #

El hardening es el trabajo de cerrar puertas: quitar servicios de más, ajustar permisos, endurecer el arranque y la red… Pero saber qué falta por endurecer es lo difícil. Ahí entra este módulo.

El módulo lynis ejecuta una auditoría de hardening apoyándose en Lynis, contrastando tu sistema con las buenas prácticas del estándar CIS. Al terminar te entrega un report accionable con tres cosas: un índice de hardening (una nota de 0 a 100 que resume cuán endurecido está el sistema), la lista de warnings que conviene resolver, y un conjunto de sugerencias priorizables — cada una acompañada de su test id (por ejemplo SSH-7408), para que sepas exactamente qué comprueba y dónde actuar.

Antes de empezar

La auditoría lee configuración del sistema, permisos y servicios, así que necesita privilegios de root (usa sudo). Una pasada completa puede tardar un par de minutos; si tienes prisa, existe una pasada rápida con --quick.

Guía rápidatareas paso a paso

Tareas comunes #

Elige lo que quieres hacer. Cada receta trae el comando ya escrito — solo cópialo y pulsa Copiar.

1

Lanzar mi primera auditoría

Mide cuán endurecido está tu servidor en un par de minutos.

Conéctate por SSH a tu servidor con el usuario ubuntu.

Lanza la auditoría completa. Al terminar verás un resumen con el índice de hardening y cuántos warnings y sugerencias hay:

terminal
$ sudo imaxe lynis audit

¿Con prisa? La pasada rápida omite los tests más largos y te da una foto aproximada al momento:

terminal
$ sudo imaxe lynis audit --quick
Ya tienes tu nota de hardening. Para ver el detalle con las sugerencias y sus test id, salta a la receta Ver el último report.
2

Ver el último report

Revisa el índice, los warnings y las sugerencias con su test id.

Muestra el report de la última auditoría, con el índice de hardening arriba y la lista de warnings y sugerencias debajo:

terminal
$ sudo imaxe lynis report

¿Lo quieres para una herramienta o un panel? Añade --json y tendrás el mismo report en formato estructurado:

terminal
$ sudo imaxe lynis report --json
Cada sugerencia trae su test id (p. ej. SSH-7408): úsalo para saber qué comprueba y priorizar qué endurecer primero.
3

Ver el estado actual

Un vistazo rápido: cuándo se auditó por última vez y qué nota tienes.

Consulta la fecha del último audit, el índice de hardening actual y si hay un perfil personalizado en juego:

terminal
$ sudo imaxe lynis status

También disponible en JSON, ideal para monitorización:

terminal
$ sudo imaxe lynis status --json
Si el audit es antiguo o el índice bajó, lanza uno nuevo con la receta Lanzar auditoría.
4

Ver qué tests se omiten

Comprueba qué comprobaciones se saltan y por qué.

Lista los tests omitidos —tanto los del baseline de AWS como los que tú añades en lynis.yml— junto al motivo de cada omisión:

terminal
$ sudo imaxe lynis show-skips
Así entiendes por qué un test no aparece en el report: puede estar omitido a propósito por no aplicar en este entorno.
¿El report sale vacío?

El report solo existe después de un audit. Si report o status no muestran nada, lanza primero sudo imaxe lynis audit y vuelve a consultarlo.

Referencia CLIcomandos, flags y ficheros

Sinopsis #

uso
imaxe lynis <subcomando> [flags]

La auditoría necesita privilegios de root (usa sudo) porque inspecciona configuración, permisos y servicios del sistema. Añade --json a report, status o show-skips para obtener salida legible por máquina, apta para scripting y paneles.

Subcomandos #

SubcomandoQué haceFlags relevantes
auditLanza la auditoría de hardening y resume el resultado (índice, warnings y sugerencias).--quick
reportMuestra el último report: índice, warnings y sugerencias con su test id.--json
statusEstado: fecha del último audit, índice actual y si hay perfil personalizado.--json
show-skipsLista los tests omitidos (baseline AWS + lynis.yml) y su motivo.--json

Argumentos y flags #

FlagTipoPor defectoDescripción
--quickboolfalseEn audit: pasada rápida que omite los tests más largos. Da una foto aproximada en menos tiempo.
--jsonboolfalseEn report/status/show-skips: emite el resultado como JSON estructurado en stdout.

Ficheros y rutas #

RutaContenido
/etc/imaxe/lynis.ymlConfiguración del módulo: perfil, tests a omitir (skip_tests), remediación y valores por defecto del audit.
/var/log/lynis-report.datDatos del último report de Lynis: índice de hardening, warnings y sugerencias con su test id.
/var/log/imaxe/lynis.logRegistro estructurado de cada auditoría ejecutada por el módulo.

Ejemplo de lynis.yml:

/etc/imaxe/lynis.yml
profile:
  deploy: true
skip_tests: []
remediation:
  enabled: true
audit:
  quick_default: false

Códigos de salida y logs #

Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts:

0OKOperación completada correctamente.
1ERRError genérico no clasificado. Revisa el log.
2USAGEArgumentos o subcomando inválidos.
3NOAUDITNo hay report previo: lanza audit antes.
4WARNAudit OK pero con warnings pendientes de revisar.

Sigue el log en vivo mientras revisas una auditoría:

terminal
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.log

Resolución de problemas #

SíntomaCausa probableSolución
Sale NOAUDIT (código 3)report o status antes de haber auditado nunca.Lanza sudo imaxe lynis audit y vuelve a consultarlo.
El report tarda muchoLa pasada completa ejecuta también los tests largos.Usa sudo imaxe lynis audit --quick para una foto rápida.
Falta una comprobación esperadaEl test está en la lista de omitidos.Revisa sudo imaxe lynis show-skips para ver el motivo.
El índice no mejora tras cambiosEl report muestra la última auditoría, no el estado en vivo.Vuelve a lanzar audit para recalcular el índice.

¿Te atascaste con el módulo Lynis?

Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.

Contactar con soporte