Hardening CIS
Toda instância da Serigy nasce endurecida segundo o CIS Benchmark. A automação usada é o ansible-lockdown/UBUNTU24-CIS, aplicado pelo agente durante a configuração dos nós.
Onde entra no fluxo
Seção intitulada “Onde entra no fluxo”flowchart LR
TF["Terraform<br/>(cria instância)"] --> AN["Ansible"]
AN -->|aplica UBUNTU24-CIS| Hard["Nó endurecido"]
Hard --> RKE["Ansible/RKE<br/>(instala Kubernetes)"]
O hardening é aplicado antes de o nó entrar no cluster, garantindo uma base
consistente para todos os nós (rke-mngm-*, rke-app-*, rke-db-00,
rke-hml-00).
O que o CIS cobre (resumo)
Seção intitulada “O que o CIS cobre (resumo)”- Configuração de kernel e sysctl segura.
- Contas e autenticação (políticas de senha, sudo, SSH endurecido).
- Serviços mínimos e filesystem com permissões restritas.
- Logging e auditoria (auditd).
- Firewall local e parâmetros de rede.
Alinhamento com a governança
Seção intitulada “Alinhamento com a governança”- Infra imutável — o hardening é parte da imagem/base; nós não são “consertados” em produção, são reconstruídos já endurecidos (ver Patching).
- Zero-trust — SSH endurecido reforça o acesso só pela malha.
- Reprodutível — sendo Ansible, o resultado é versionado e auditável.