O que faz este módulo #
O hardening é o trabalho de fechar portas: remover serviços desnecessários, ajustar permissões, apertar o arranque e a rede… Mas saber o que falta endurecer é a parte difícil. É aí que entra este módulo.
O módulo lynis corre uma auditoria de hardening apoiada no Lynis, verificando o teu sistema face às boas práticas da norma CIS. Quando termina, entrega-te um report acionável com três coisas: um índice de hardening (uma pontuação de 0 a 100 que resume quão endurecido está o sistema), a lista de avisos que vale a pena resolver e um conjunto de sugestões que podes priorizar — cada uma acompanhada do seu test id (por exemplo SSH-7408), para saberes exatamente o que verifica e onde atuar.
A auditoria lê a configuração, permissões e serviços do sistema, por isso precisa de privilégios de root (usa sudo). Uma passagem completa pode demorar um par de minutos; se tiveres pressa, há uma passagem rápida com --quick.
Tarefas comuns #
Escolhe o que queres fazer. Cada receita traz o comando já escrito — basta copiá-lo e clicar em Copiar.
1
Correr a minha primeira auditoria
Mede quão endurecido está o teu servidor num par de minutos.
Liga-te por SSH ao teu servidor com o utilizador ubuntu.
Corre a auditoria completa. Quando terminar, verás um resumo com o índice de hardening e quantos avisos e sugestões há:
$ sudo imaxe lynis auditCom pressa? A passagem rápida ignora os testes mais longos e dá-te uma foto aproximada de imediato:
$ sudo imaxe lynis audit --quick2
Ver o último report
Revê o índice, os avisos e as sugestões com o seu test id.
Mostra o report da última auditoria, com o índice de hardening no topo e a lista de avisos e sugestões por baixo:
$ sudo imaxe lynis reportQueres para uma ferramenta ou um painel? Adiciona --json e obténs o mesmo report num formato estruturado:
$ sudo imaxe lynis report --jsonSSH-7408): usa-o para saber o que verifica e para priorizar o que endurecer primeiro.3
Ver o estado atual
Um relance rápido: quando foi auditado pela última vez e que pontuação tens.
Verifica a data da última auditoria, o índice de hardening atual e se há um perfil personalizado em uso:
$ sudo imaxe lynis statusTambém disponível em JSON, ideal para monitorização:
$ sudo imaxe lynis status --json4
Ver que testes são ignorados
Verifica que verificações são ignoradas e porquê.
Lista os testes ignorados —tanto os da baseline da AWS como os que adicionas em lynis.yml— juntamente com o motivo de cada exclusão:
$ sudo imaxe lynis show-skipsO report só existe depois de um audit. Se report ou status não mostram nada, corre sudo imaxe lynis audit primeiro e depois verifica de novo.
Sinopse #
imaxe lynis <subcomando> [flags]A auditoria precisa de privilégios de root (usa sudo) porque inspeciona a configuração, permissões e serviços do sistema. Adiciona --json a report, status ou show-skips para obter saída legível por máquina, apta para scripting e painéis.
Subcomandos #
| Subcomando | O que faz | Flags relevantes |
|---|---|---|
| audit | Corre a auditoria de hardening e resume o resultado (índice, avisos e sugestões). | --quick |
| report | Mostra o último report: índice, avisos e sugestões com o seu test id. | --json |
| status | Estado: data da última auditoria, índice atual e se há um perfil personalizado em uso. | --json |
| show-skips | Lista os testes ignorados (baseline da AWS + lynis.yml) e o seu motivo. | --json |
Argumentos e flags #
| Flag | Tipo | Por omissão | Descrição |
|---|---|---|---|
| --quick | bool | false | Em audit: passagem rápida que ignora os testes mais longos. Dá uma foto aproximada em menos tempo. |
| --json | bool | false | Em report/status/show-skips: emite o resultado como JSON estruturado em stdout. |
Ficheiros e caminhos #
| Caminho | Conteúdo |
|---|---|
| /etc/imaxe/lynis.yml | Configuração do módulo: perfil, testes a ignorar (skip_tests), remediação e valores por omissão da auditoria. |
| /var/log/lynis-report.dat | Dados do último report do Lynis: índice de hardening, avisos e sugestões com o seu test id. |
| /var/log/imaxe/lynis.log | Registo estruturado de cada auditoria executada pelo módulo. |
Exemplo de lynis.yml:
profile:
deploy: true
skip_tests: []
remediation:
enabled: true
audit:
quick_default: falseCódigos de saída e logs #
Cada execução devolve um código que podes verificar com echo $? — útil para encadear em scripts:
audit primeiro.Segue o log em direto enquanto revês uma auditoria:
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.logResolução de problemas #
| Sintoma | Causa provável | Solução |
|---|---|---|
| Sai NOAUDIT (código 3) | report ou status antes de alguma vez ter auditado. | Corre sudo imaxe lynis audit e verifica de novo. |
| O report demora muito tempo | A passagem completa também corre os testes longos. | Usa sudo imaxe lynis audit --quick para uma foto rápida. |
| Falta uma verificação esperada | O teste está na lista de ignorados. | Revê sudo imaxe lynis show-skips para ver o motivo. |
| O índice não melhora após alterações | O report mostra a última auditoria, não o estado ao vivo. | Corre audit de novo para recalcular o índice. |
Ficou bloqueado com o módulo Lynis?
Escreva-nos com a saída de «imaxe <module> status --json» e respondemos rapidamente.