Ремедиация
Обзор
Ремедиация генерирует Ansible-скрипты для исправления конкретных несоответствий, обнаруженных при сканировании. В отличие от усиления (применение полного профиля CIS), ремедиация нацелена на отдельные правила с процессом утверждения.
Ремедиация, Quick Fix и Усиление
| Функция | Ремедиация | Quick Fix | Усиление |
|---|---|---|---|
| Область | Выбранные правила | Одно правило | Весь профиль CIS |
| Утверждение | Требуется | Немедленно | Немедленно |
| Просмотр скрипта | Да (скачать/просмотреть) | Нет | Нет |
| Черный список | Да (исключение правил) | Нет | Нет |
| Применение | Продакшен-серверы | Быстрые разовые исправления | Начальное усиление |
Генерация ремедиации
- Выполните сканирование соответствия на хосте
- Перейдите в Ремедиация
- Выберите результат сканирования
- Просмотрите список несоответствий
- Исключите правила через черный список при необходимости
- Нажмите Сгенерировать ремедиацию
Процесс утверждения
Сгенерированные скрипты требуют утверждения:
- Просмотр - изучите скрипты (просмотр или скачивание YAML)
- Утверждение - подтвердите выполнение
- Выполнение - применение скриптов на хосте
- Проверка - повторное сканирование для подтверждения исправлений
Для отклонения нажмите Отменить вместо утверждения.
Управление черным списком
- Перейдите в Ремедиация или Настройки > Известные проблемы
- Добавьте ID правил или шаблоны
- Правила из черного списка пропускаются при генерации
Скачивание скриптов
Перед утверждением можно скачать Ansible-скрипты для ручной проверки.
Статистика
Страница ремедиации отображает: общее количество, процент утверждений, успешность выполнения, наиболее частые правила.
Рекомендации
- Всегда просматривайте скрипты перед утверждением
- Тестируйте на staging-сервере
- Используйте черный список для конфликтующих правил
- Повторно сканируйте после ремедиации
- Документируйте принятые риски в Известных проблемах
Дополнительные материалы
- Усиление безопасности по CIS Benchmark - применение полного профиля CIS, когда требуется массовое усиление вместо точечных исправлений
- Сканирование уязвимостей Linux-серверов - обнаружение CVE в пакетах для определения приоритетов ремедиации
- Генератор Ansible-задач на основе ИИ - автоматическое создание Ansible-плейбуков из описаний правил CIS
Last updated on