Launcher Prodotti Bitnami Documentazioneimaxe CLI Blog Contatti

Hardening CIS delle AMI: guida pratica per irrobustire le tue immagini EC2

Un'immagine non irrobustita è una porta aperta che aspetta solo che qualcuno entri. Applicare i CIS Benchmark alle tue AMI alza di colpo la tua postura di sicurezza e ti avvicina alla conformità. Ecco come farlo senza frenare il team.

Lucchetto e catena che chiudono un cancello metallico
Lucchetto e catena che chiudono un cancello metallico Foto: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

I CIS Benchmark sono guide di configurazione sicura pubblicate dal Center for Internet Security, elaborate per consenso di esperti. Coprono i sistemi operativi —Amazon Linux, Ubuntu, RHEL, Windows— con centinaia di raccomandazioni concrete: permessi dei file, parametri del kernel, politiche di password, servizi da disabilitare o configurazione dell’auditing.

Applicare l’hardening alla AMI —e non a ogni server già distribuito— è la via più efficiente: irrobustisci una volta e ogni istanza nasce sicura. È l’approccio «sicuro per impostazione predefinita» richiesto da framework come ISO 27001, SOC 2, PCI DSS o gli schemi nazionali di sicurezza.

Livelli L1 e L2: fin dove stringere

CIS definisce profili per livello. Scegliere bene evita di rompere applicazioni per eccesso di zelo.

ProfiloObiettivoQuando usarlo
Level 1 (L1)Sicurezza essenziale senza impatto funzionale rilevantePunto di partenza per la maggior parte dei carichi
Level 2 (L2)Difesa in profondità per ambienti sensibiliDati regolamentati, alto rischio; può richiedere adattamenti
STIGRequisiti del Dipartimento della Difesa USAContratti governativi o della difesa

Profili di hardening CIS e loro ambito di applicazione.

Come automatizzare l’hardening nell’immagine

L’irrobustimento manuale non scala e non è verificabile. Queste sono le tre vie più usate per portarlo nella pipeline di build:

  • EC2 Image Builder con componenti CIS: AWS offre integrazione con livelli CIS gestiti che applicano e validano il benchmark durante il build, con l’opzione delle immagini CIS Hardened sul Marketplace.
  • Ansible con un ruolo di hardening: riusa ruoli basati su CIS per Linux dentro un provisioner di Packer; è portabile tra cloud.
  • Script idempotenti propri: per casi specifici, con il vantaggio del controllo totale e lo svantaggio della manutenzione.

Controlli ad alto impatto che non devono mancare

Se dovessi dare priorità, questi controlli CIS offrono la maggiore riduzione del rischio al costo minore:

  • Disabilitare l’accesso diretto di root via SSH e forzare l’accesso a chiave, mai a password.
  • Rimuovere pacchetti e servizi non necessari per ridurre la superficie d’attacco.
  • Configurare il firewall dell’host (firewalld o nftables) con negazione predefinita.
  • Attivare l’auditing (auditd) e il logging centralizzato degli eventi.
  • Applicare parametri sicuri del kernel (sysctl) contro spoofing e attacchi di rete.
  • Politiche rigorose di password e blocco degli account.
  • Permessi corretti sui file critici: /etc/passwd, /etc/shadow e le directory di avvio.

Verificare che l’hardening sia stato davvero applicato

Irrobustire senza verificare è un atto di fede. Integra una fase di validazione automatizzata che assegni un punteggio all’immagine rispetto al benchmark e faccia fallire il build se non raggiunge la soglia.

  • CIS-CAT, InSpec o OpenSCAP analizzano l’istanza appena cotta e generano un report di conformità.
  • Soglia di approvazione: definisci, per esempio, «≥ 95 % di controlli L1 superati» come quality gate.
  • Evidenza per l’audit: conserva il report come artefatto del build; sarà oro puro al prossimo audit SOC 2 o ISO.

L’equilibrio: sicurezza senza rompere l’applicazione

L’errore classico è applicare L2 alla cieca e scoprire che l’applicazione non si avvia più. La strategia sensata: parti da L1, misura e alza i controlli L2 in modo selettivo provando in un ambiente di staging. Documenta ogni eccezione giustificata; un controllo disattivato con motivazione registrata è accettabile in audit, uno disattivato in silenzio no.

Domande frequenti

L’hardening CIS rallenta le mie istanze?

L’impatto sulle prestazioni del profilo L1 è praticamente nullo. Alcuni controlli di auditing intensivo di L2 possono aggiungere sovraccarico, per questo si applicano in modo selettivo e si misurano.

Devo comprare le immagini CIS Hardened o posso farlo da solo?

Puoi irrobustire da solo con Ansible, OpenSCAP o i componenti di EC2 Image Builder. Le immagini CIS Hardened del Marketplace risparmiano lavoro e includono la validazione, ma non sono indispensabili.

Con l’hardening sono già conforme a ISO 27001 o PCI DSS?

L’hardening è un controllo tecnico importante, ma la conformità comprende anche processi, politiche ed evidenze. Irrobustire le tue AMI ti avvicina molto, ma non sostituisce il resto del framework di conformità.

In imaxe.cloud partiamo da immagini irrobustite secondo le buone pratiche del settore, così distribuisci su una base sicura.

cishardeningconformitàinspecsicurezza
IM

Team imaxe

Costruiamo e manteniamo le AMI del catalogo. Quando pubblichiamo una versione, la usiamo in produzione prima di tutti.

Dal catalogo

AMI collegate a questo articolo

Continua a leggere

Articoli correlati