Lançador Produtos Bitnami Documentaçãoimaxe CLI Blog Contacto
imaxe lynis hardening v1.0.0

Audita o teu hardening, sem adivinhar

Corre uma auditoria de hardening CIS ao teu servidor e devolve um report acionável: um índice de hardening, os avisos a resolver e sugestões concretas, cada uma com o seu test id para saberes exatamente onde mexer.

$ imaxe lynis audit
Versão
v1.0.0
Subcomandos
4
Config
/etc/imaxe/lynis.yml
Requer root
sim
Norma
CIS · hardening

O que faz este módulo #

O hardening é o trabalho de fechar portas: remover serviços desnecessários, ajustar permissões, apertar o arranque e a rede… Mas saber o que falta endurecer é a parte difícil. É aí que entra este módulo.

O módulo lynis corre uma auditoria de hardening apoiada no Lynis, verificando o teu sistema face às boas práticas da norma CIS. Quando termina, entrega-te um report acionável com três coisas: um índice de hardening (uma pontuação de 0 a 100 que resume quão endurecido está o sistema), a lista de avisos que vale a pena resolver e um conjunto de sugestões que podes priorizar — cada uma acompanhada do seu test id (por exemplo SSH-7408), para saberes exatamente o que verifica e onde atuar.

Antes de começar

A auditoria lê a configuração, permissões e serviços do sistema, por isso precisa de privilégios de root (usa sudo). Uma passagem completa pode demorar um par de minutos; se tiveres pressa, há uma passagem rápida com --quick.

Guia rápidotarefas passo a passo

Tarefas comuns #

Escolhe o que queres fazer. Cada receita traz o comando já escrito — basta copiá-lo e clicar em Copiar.

1

Correr a minha primeira auditoria

Mede quão endurecido está o teu servidor num par de minutos.

Liga-te por SSH ao teu servidor com o utilizador ubuntu.

Corre a auditoria completa. Quando terminar, verás um resumo com o índice de hardening e quantos avisos e sugestões há:

terminal
$ sudo imaxe lynis audit

Com pressa? A passagem rápida ignora os testes mais longos e dá-te uma foto aproximada de imediato:

terminal
$ sudo imaxe lynis audit --quick
Já tens a tua pontuação de hardening. Para ver o detalhe com as sugestões e os seus test ids, salta para a receita Ver o último report.
2

Ver o último report

Revê o índice, os avisos e as sugestões com o seu test id.

Mostra o report da última auditoria, com o índice de hardening no topo e a lista de avisos e sugestões por baixo:

terminal
$ sudo imaxe lynis report

Queres para uma ferramenta ou um painel? Adiciona --json e obténs o mesmo report num formato estruturado:

terminal
$ sudo imaxe lynis report --json
Cada sugestão traz o seu test id (por exemplo SSH-7408): usa-o para saber o que verifica e para priorizar o que endurecer primeiro.
3

Ver o estado atual

Um relance rápido: quando foi auditado pela última vez e que pontuação tens.

Verifica a data da última auditoria, o índice de hardening atual e se há um perfil personalizado em uso:

terminal
$ sudo imaxe lynis status

Também disponível em JSON, ideal para monitorização:

terminal
$ sudo imaxe lynis status --json
Se a auditoria for antiga ou o índice tiver descido, corre uma nova com a receita Correr auditoria.
4

Ver que testes são ignorados

Verifica que verificações são ignoradas e porquê.

Lista os testes ignorados —tanto os da baseline da AWS como os que adicionas em lynis.yml— juntamente com o motivo de cada exclusão:

terminal
$ sudo imaxe lynis show-skips
É assim que percebes porque é que um teste não aparece no report: pode estar ignorado de propósito por não se aplicar neste ambiente.
O report está a aparecer vazio?

O report só existe depois de um audit. Se report ou status não mostram nada, corre sudo imaxe lynis audit primeiro e depois verifica de novo.

Referência CLIcomandos, flags e ficheiros

Sinopse #

uso
imaxe lynis <subcomando> [flags]

A auditoria precisa de privilégios de root (usa sudo) porque inspeciona a configuração, permissões e serviços do sistema. Adiciona --json a report, status ou show-skips para obter saída legível por máquina, apta para scripting e painéis.

Subcomandos #

SubcomandoO que fazFlags relevantes
auditCorre a auditoria de hardening e resume o resultado (índice, avisos e sugestões).--quick
reportMostra o último report: índice, avisos e sugestões com o seu test id.--json
statusEstado: data da última auditoria, índice atual e se há um perfil personalizado em uso.--json
show-skipsLista os testes ignorados (baseline da AWS + lynis.yml) e o seu motivo.--json

Argumentos e flags #

FlagTipoPor omissãoDescrição
--quickboolfalseEm audit: passagem rápida que ignora os testes mais longos. Dá uma foto aproximada em menos tempo.
--jsonboolfalseEm report/status/show-skips: emite o resultado como JSON estruturado em stdout.

Ficheiros e caminhos #

CaminhoConteúdo
/etc/imaxe/lynis.ymlConfiguração do módulo: perfil, testes a ignorar (skip_tests), remediação e valores por omissão da auditoria.
/var/log/lynis-report.datDados do último report do Lynis: índice de hardening, avisos e sugestões com o seu test id.
/var/log/imaxe/lynis.logRegisto estruturado de cada auditoria executada pelo módulo.

Exemplo de lynis.yml:

/etc/imaxe/lynis.yml
profile:
  deploy: true
skip_tests: []
remediation:
  enabled: true
audit:
  quick_default: false

Códigos de saída e logs #

Cada execução devolve um código que podes verificar com echo $? — útil para encadear em scripts:

0OKOperação concluída com sucesso.
1ERRErro genérico não classificado. Revê o log.
2USAGEArgumentos ou subcomando inválidos.
3NOAUDITNão há report anterior: corre audit primeiro.
4WARNAuditoria OK mas com avisos por rever.

Segue o log em direto enquanto revês uma auditoria:

terminal
$ sudo journalctl -u imaxe-lynis -f
$ sudo tail -f /var/log/imaxe/lynis.log

Resolução de problemas #

SintomaCausa provávelSolução
Sai NOAUDIT (código 3)report ou status antes de alguma vez ter auditado.Corre sudo imaxe lynis audit e verifica de novo.
O report demora muito tempoA passagem completa também corre os testes longos.Usa sudo imaxe lynis audit --quick para uma foto rápida.
Falta uma verificação esperadaO teste está na lista de ignorados.Revê sudo imaxe lynis show-skips para ver o motivo.
O índice não melhora após alteraçõesO report mostra a última auditoria, não o estado ao vivo.Corre audit de novo para recalcular o índice.

Ficou bloqueado com o módulo Lynis?

Escreva-nos com a saída de «imaxe <module> status --json» e respondemos rapidamente.

Contactar o suporte