Qué hace este módulo #
El hardening es el trabajo de cerrar puertas: quitar servicios de más, ajustar permisos, endurecer el arranque y la red… Pero saber qué falta por endurecer es lo difícil. Ahí entra este módulo.
El módulo lynis ejecuta una auditoría de hardening apoyándose en Lynis, contrastando tu sistema con las buenas prácticas del estándar CIS. Al terminar te entrega un report accionable con tres cosas: un índice de hardening (una nota de 0 a 100 que resume cuán endurecido está el sistema), la lista de warnings que conviene resolver, y un conjunto de sugerencias priorizables — cada una acompañada de su test id (por ejemplo SSH-7408), para que sepas exactamente qué comprueba y dónde actuar.
La auditoría lee configuración del sistema, permisos y servicios, así que necesita privilegios de root (usa sudo). Una pasada completa puede tardar un par de minutos; si tienes prisa, existe una pasada rápida con --quick.
Tareas comunes #
Elige lo que quieres hacer. Cada receta trae el comando ya escrito — solo cópialo y pulsa Copiar.
1
Lanzar mi primera auditoría
Mide cuán endurecido está tu servidor en un par de minutos.
Conéctate por SSH a tu servidor con el usuario ubuntu.
Lanza la auditoría completa. Al terminar verás un resumen con el índice de hardening y cuántos warnings y sugerencias hay:
$ sudo imaxe lynis audit¿Con prisa? La pasada rápida omite los tests más largos y te da una foto aproximada al momento:
$ sudo imaxe lynis audit --quick2
Ver el último report
Revisa el índice, los warnings y las sugerencias con su test id.
Muestra el report de la última auditoría, con el índice de hardening arriba y la lista de warnings y sugerencias debajo:
$ sudo imaxe lynis report¿Lo quieres para una herramienta o un panel? Añade --json y tendrás el mismo report en formato estructurado:
$ sudo imaxe lynis report --jsonSSH-7408): úsalo para saber qué comprueba y priorizar qué endurecer primero.3
Ver el estado actual
Un vistazo rápido: cuándo se auditó por última vez y qué nota tienes.
Consulta la fecha del último audit, el índice de hardening actual y si hay un perfil personalizado en juego:
$ sudo imaxe lynis statusTambién disponible en JSON, ideal para monitorización:
$ sudo imaxe lynis status --json4
Ver qué tests se omiten
Comprueba qué comprobaciones se saltan y por qué.
Lista los tests omitidos —tanto los del baseline de AWS como los que tú añades en lynis.yml— junto al motivo de cada omisión:
$ sudo imaxe lynis show-skipsEl report solo existe después de un audit. Si report o status no muestran nada, lanza primero sudo imaxe lynis audit y vuelve a consultarlo.
Sinopsis #
imaxe lynis <subcomando> [flags]La auditoría necesita privilegios de root (usa sudo) porque inspecciona configuración, permisos y servicios del sistema. Añade --json a report, status o show-skips para obtener salida legible por máquina, apta para scripting y paneles.
Subcomandos #
| Subcomando | Qué hace | Flags relevantes |
|---|---|---|
| audit | Lanza la auditoría de hardening y resume el resultado (índice, warnings y sugerencias). | --quick |
| report | Muestra el último report: índice, warnings y sugerencias con su test id. | --json |
| status | Estado: fecha del último audit, índice actual y si hay perfil personalizado. | --json |
| show-skips | Lista los tests omitidos (baseline AWS + lynis.yml) y su motivo. | --json |
Argumentos y flags #
| Flag | Tipo | Por defecto | Descripción |
|---|---|---|---|
| --quick | bool | false | En audit: pasada rápida que omite los tests más largos. Da una foto aproximada en menos tiempo. |
| --json | bool | false | En report/status/show-skips: emite el resultado como JSON estructurado en stdout. |
Ficheros y rutas #
| Ruta | Contenido |
|---|---|
| /etc/imaxe/lynis.yml | Configuración del módulo: perfil, tests a omitir (skip_tests), remediación y valores por defecto del audit. |
| /var/log/lynis-report.dat | Datos del último report de Lynis: índice de hardening, warnings y sugerencias con su test id. |
| /var/log/imaxe/lynis.log | Registro estructurado de cada auditoría ejecutada por el módulo. |
Ejemplo de lynis.yml:
profile:
deploy: true
skip_tests: []
remediation:
enabled: true
audit:
quick_default: falseCódigos de salida y logs #
Cada ejecución devuelve un código que puedes comprobar con echo $? — útil para encadenar en scripts:
audit antes.Sigue el log en vivo mientras revisas una auditoría:
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.logResolución de problemas #
| Síntoma | Causa probable | Solución |
|---|---|---|
| Sale NOAUDIT (código 3) | report o status antes de haber auditado nunca. | Lanza sudo imaxe lynis audit y vuelve a consultarlo. |
| El report tarda mucho | La pasada completa ejecuta también los tests largos. | Usa sudo imaxe lynis audit --quick para una foto rápida. |
| Falta una comprobación esperada | El test está en la lista de omitidos. | Revisa sudo imaxe lynis show-skips para ver el motivo. |
| El índice no mejora tras cambios | El report muestra la última auditoría, no el estado en vivo. | Vuelve a lanzar audit para recalcular el índice. |
¿Te atascaste con el módulo Lynis?
Escríbenos con la salida de «imaxe <módulo> status --json» y te respondemos rápido.