I CIS Benchmark sono guide di configurazione sicura pubblicate dal Center for Internet Security, elaborate per consenso di esperti. Coprono i sistemi operativi —Amazon Linux, Ubuntu, RHEL, Windows— con centinaia di raccomandazioni concrete: permessi dei file, parametri del kernel, politiche di password, servizi da disabilitare o configurazione dell’auditing.
Applicare l’hardening alla AMI —e non a ogni server già distribuito— è la via più efficiente: irrobustisci una volta e ogni istanza nasce sicura. È l’approccio «sicuro per impostazione predefinita» richiesto da framework come ISO 27001, SOC 2, PCI DSS o gli schemi nazionali di sicurezza.
Livelli L1 e L2: fin dove stringere
CIS definisce profili per livello. Scegliere bene evita di rompere applicazioni per eccesso di zelo.
| Profilo | Obiettivo | Quando usarlo |
|---|---|---|
| Level 1 (L1) | Sicurezza essenziale senza impatto funzionale rilevante | Punto di partenza per la maggior parte dei carichi |
| Level 2 (L2) | Difesa in profondità per ambienti sensibili | Dati regolamentati, alto rischio; può richiedere adattamenti |
| STIG | Requisiti del Dipartimento della Difesa USA | Contratti governativi o della difesa |
Profili di hardening CIS e loro ambito di applicazione.
Come automatizzare l’hardening nell’immagine
L’irrobustimento manuale non scala e non è verificabile. Queste sono le tre vie più usate per portarlo nella pipeline di build:
- EC2 Image Builder con componenti CIS: AWS offre integrazione con livelli CIS gestiti che applicano e validano il benchmark durante il build, con l’opzione delle immagini CIS Hardened sul Marketplace.
- Ansible con un ruolo di hardening: riusa ruoli basati su CIS per Linux dentro un provisioner di Packer; è portabile tra cloud.
- Script idempotenti propri: per casi specifici, con il vantaggio del controllo totale e lo svantaggio della manutenzione.
Controlli ad alto impatto che non devono mancare
Se dovessi dare priorità, questi controlli CIS offrono la maggiore riduzione del rischio al costo minore:
- Disabilitare l’accesso diretto di root via SSH e forzare l’accesso a chiave, mai a password.
- Rimuovere pacchetti e servizi non necessari per ridurre la superficie d’attacco.
- Configurare il firewall dell’host (firewalld o nftables) con negazione predefinita.
- Attivare l’auditing (
auditd) e il logging centralizzato degli eventi. - Applicare parametri sicuri del kernel (
sysctl) contro spoofing e attacchi di rete. - Politiche rigorose di password e blocco degli account.
- Permessi corretti sui file critici:
/etc/passwd,/etc/shadowe le directory di avvio.
Verificare che l’hardening sia stato davvero applicato
Irrobustire senza verificare è un atto di fede. Integra una fase di validazione automatizzata che assegni un punteggio all’immagine rispetto al benchmark e faccia fallire il build se non raggiunge la soglia.
- CIS-CAT, InSpec o OpenSCAP analizzano l’istanza appena cotta e generano un report di conformità.
- Soglia di approvazione: definisci, per esempio, «≥ 95 % di controlli L1 superati» come quality gate.
- Evidenza per l’audit: conserva il report come artefatto del build; sarà oro puro al prossimo audit SOC 2 o ISO.
L’equilibrio: sicurezza senza rompere l’applicazione
L’errore classico è applicare L2 alla cieca e scoprire che l’applicazione non si avvia più. La strategia sensata: parti da L1, misura e alza i controlli L2 in modo selettivo provando in un ambiente di staging. Documenta ogni eccezione giustificata; un controllo disattivato con motivazione registrata è accettabile in audit, uno disattivato in silenzio no.
Domande frequenti
L’hardening CIS rallenta le mie istanze?
L’impatto sulle prestazioni del profilo L1 è praticamente nullo. Alcuni controlli di auditing intensivo di L2 possono aggiungere sovraccarico, per questo si applicano in modo selettivo e si misurano.
Devo comprare le immagini CIS Hardened o posso farlo da solo?
Puoi irrobustire da solo con Ansible, OpenSCAP o i componenti di EC2 Image Builder. Le immagini CIS Hardened del Marketplace risparmiano lavoro e includono la validazione, ma non sono indispensabili.
Con l’hardening sono già conforme a ISO 27001 o PCI DSS?
L’hardening è un controllo tecnico importante, ma la conformità comprende anche processi, politiche ed evidenze. Irrobustire le tue AMI ti avvicina molto, ma non sostituisce il resto del framework di conformità.
In imaxe.cloud partiamo da immagini irrobustite secondo le buone pratiche del settore, così distribuisci su una base sicura.



