Pular para o conteúdo

Hardening CIS

Toda instância da Serigy nasce endurecida segundo o CIS Benchmark. A automação usada é o ansible-lockdown/UBUNTU24-CIS, aplicado pelo agente durante a configuração dos nós.

flowchart LR
    TF["Terraform<br/>(cria instância)"] --> AN["Ansible"]
    AN -->|aplica UBUNTU24-CIS| Hard["Nó endurecido"]
    Hard --> RKE["Ansible/RKE<br/>(instala Kubernetes)"]

O hardening é aplicado antes de o nó entrar no cluster, garantindo uma base consistente para todos os nós (rke-mngm-*, rke-app-*, rke-db-00, rke-hml-00).

  • Configuração de kernel e sysctl segura.
  • Contas e autenticação (políticas de senha, sudo, SSH endurecido).
  • Serviços mínimos e filesystem com permissões restritas.
  • Logging e auditoria (auditd).
  • Firewall local e parâmetros de rede.
  • Infra imutável — o hardening é parte da imagem/base; nós não são “consertados” em produção, são reconstruídos já endurecidos (ver Patching).
  • Zero-trust — SSH endurecido reforça o acesso só pela malha.
  • Reprodutível — sendo Ansible, o resultado é versionado e auditável.