Aliyun Linux 2(注1) CIS benchmark在2019年8月16日正式经过了CIS组织的所有认证流程对外发布,详情参见:https://workbench.cisecurity.org/benchmarks/2228。linux
关于Aliyun Linux 2的介绍能够参见:https://www.aliyun.com/product/alinux。
因此在这里给你们介绍一下整个认证的一些详细信息。安全
CIS全名Center for Internet Security,是一个美国的第三方安全组织,他们致力于采用线上社区的模式与大公司、政fu机构、学术机构一块儿打造优秀的安全实践解决方案(各类benchmarks),详情能够参见维奇百科(注2)。当前各个公司发布的Linux操做系统大多都已经提供CIS benchmark和CIS Hardened image,包括CentOS、Ubuntu、Windows等,详情能够参见CIS网站(注3)。当前发布CIS benchmark已经成为不少阿里云客户对于OS安全的重要评判依据之一。运维
从2019年3月收到需求到2019年8月完成最终的认证,总共耗时6个月,详细流程以下:工具
关于Aliyun Linux 2 CIS benchmark的详细内容能够经过CIS官网下载(注4)。
Aliyun Linux 2 CIS Benchmark中主要分为了八大类:Profile Applicability,Description,Rationale,Audit,Remediation,Impact,References和CIS Controls。性能
每个条目分为了Scored和Not Scored两类:网站
简单以1.1.2章节为例列举一下:阿里云
因为内容较多就不一一列举,详情能够参见附件或者CIS网站url
那么用户确定会问如何使用Aliyun Linux 2的CIS benchmark呢?spa
首先用户在准备使用Aliyun Linux 2 CIS benchmark的时候须要问本身两个问题:操作系统
第一个问题主要是由于该benchmark里面包含的内容很是多,若是全部项都进行改造来知足了可能会反而拔苗助长,因此须要用户分析清楚本身的真实安全需求再参考该benchmark进行改造。
第二个问题主要是由于该benchmark涉及到Linux操做系统的方方面面,若是没有很是专业的操做系统能力,可能在实施过程当中出现各类各样的问题,好比性能恶化、功能丢失等。
因此若是有使用该benchmark诉求的业务,能够按照以下建议实施:
备注:
注1:Aliyun Linux 2即如今的Alibaba Cloud Linux 2,只是名称发生了改变,内容没有任何变动,部分介绍能够参见:https://yq.aliyun.com/articles/719814
注2:CIS维奇百科,网址:https://en.wikipedia.org/wiki/Center_for_Internet_Security
注3:CIS网站,网址:https://workbench.cisecurity.org/files?q=linux&tags=
注4:CIS官网下载,网址:https://workbench.cisecurity.org/files/2449
注5:操做系统团队钉钉,群号:Alibaba Cloud Linux OS 开发者&用户群
本文为云栖社区原创内容,未经容许不得转载。