返回顶部
c

cis-benchmark-auditCIS基准审计

>-

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
134
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

cis-benchmark-audit

CIS 基准合规审计

合规评估技能,将网络设备配置与CIS基准控制项进行映射。按管理平面、控制平面和数据平面——CIS用于构建网络设备基准的三个架构层——组织审计检查。

涵盖CIS发布网络设备基准的四个平台:Cisco IOS、PAN-OS、JunOS和Check Point。操作人员必须获取适用于其特定平台和版本的CIS基准文档——本技能引用CIS控制ID和章节类别以实现可追溯性,但不复制受版权保护的基准文本、修复步骤或原理说明(参见D026)。

请查阅references/control-reference.md获取CIS控制ID与审计区域的映射关系,以及references/cli-reference.md获取各平台只读验证命令。

使用场景

  • - 针对网络基础设施的年度或季度CIS合规审计
  • 审计前准备——在正式评估前收集证据
  • 新设备上线——在第一天建立CIS合规基线
  • 升级后验证——确认操作系统升级后控制项仍然有效
  • 监管合规证据——通过CIS交叉引用将CIS控制项映射到PCI DSS、HIPAA或SOX技术要求
  • 并购尽职调查——评估被收购网络基础设施与组织CIS合规态势的匹配度

前提条件

  • - 对每个目标设备具有只读CLI或API访问权限(SSH、控制台或具有只读管理角色的管理API)
  • 适用于目标平台和操作系统版本的CIS基准文档——操作人员必须获取自己的许可副本(例如,CIS Cisco IOS 16 Benchmark v1.1.0)。本技能仅引用控制ID
  • 了解设备在网络架构中的角色——设备的位置(边缘、核心、分布、管理)影响哪些控制项适用及其优先级
  • 了解已通过替代机制满足CIS要求的任何补偿性控制
  • 对有意未实施的控制项的任何已接受风险豁免的文档记录

流程

遵循以下六步合规评估流程。每一步都基于之前的发现结果。该流程将设备配置映射到按管理架构层组织的CIS基准控制项。

第1步:平台识别与基准选择

识别设备平台、操作系统版本和硬件型号。按ID和版本选择匹配的CIS基准。

[Cisco] show version — 获取IOS/IOS-XE版本、硬件型号
[PAN-OS] show system info — 获取PAN-OS版本、平台型号
[JunOS] show version — 获取Junos OS版本、硬件型号
[CheckPoint] fw ver 和 cpinfo -y all — 获取Gaia OS版本、平台

记录与平台版本匹配的确切基准ID(例如,CIS Cisco IOS 16 Benchmark v1.1.0、CIS Palo Alto Firewall 10 Benchmark v1.0.0)。如果不存在与确切操作系统版本匹配的基准,则使用最接近的可用版本并记录版本差距。

确定要评估的CIS配置文件级别:

  • - 级别1: 基本安全控制,广泛适用
  • 级别2: 纵深防御控制,可能降低功能

第2步:管理平面审计

评估保护设备管理访问和监控的控制项。这涵盖通常编号为1.x和2.x的CIS章节。

本地认证和授权:

[Cisco] show running-config | section aaa — 验证AAA已启用并配置了TACACS+或RADIUS,检查本地备用账户使用强哈希(algorithm-type scrypt 或 secret 9)。

[PAN-OS] show config running | match authentication — 验证认证配置文件绑定到RADIUS/LDAP/SAML,检查是否存在密码复杂度配置文件。

[JunOS] show configuration system authentication-order — 验证TACACS+/RADIUS是主要方式并带有本地备用,检查 show configuration system login 的账户策略。

[CheckPoint] show configuration aaa — 验证RADIUS/TACACS+集成,检查管理员账户密码策略。

SSH和管理传输:
验证仅使用SSH v2(无SSHv1或Telnet),配置了会话超时,管理访问限制到特定源地址或管理VLAN。在支持的情况下检查基于证书的认证。

日志记录和监控:
验证syslog已配置到具有适当严重级别的远程服务器(安全事件至少为信息级别),SNMP v3带有认证和加密(无使用团体字符串的v1/v2c),以及NTP认证到可信时间源。

登录横幅:
确认在所有管理访问方法(控制台、VTY、Web UI)上配置了法律通知/警告横幅。

第3步:控制平面审计

评估保护路由和信令协议的控制项。CIS章节通常编号为3.x。

路由协议认证:
验证OSPF、BGP和IS-IS邻居认证已启用。

[Cisco] show ip ospf interface — 检查认证类型(MD5或SHA-256)。show ip bgp neighbors — 验证每个邻居设置了密码。

[PAN-OS] show routing protocol ospf area — 验证区域认证。show routing protocol bgp peer — 检查MD5认证。

[JunOS] show ospf interface detail — 验证认证类型。show bgp neighbor — 检查认证密钥是否存在。

[CheckPoint] 通过Gaia Clish配置路由:show route ospf 配合 show configuration ospf 查看认证设置。

控制平面保护:
验证对发往管理流量的速率限制,以防止针对控制平面处理器的数据包洪泛导致CPU耗尽。

[Cisco] show policy-map control-plane — 验证CoPP(控制平面管制)已应用并带有适当的速率限制。

[JunOS] show firewall filter — 验证环回/lo0过滤器通过速率限制管制器保护路由引擎。

ARP和DHCP保护:
验证接入层交换机上的动态ARP检查(DAI)和DHCP监听已启用,以防止ARP欺骗和恶意DHCP攻击。

第4步:数据平面审计

评估保护流量转发的控制项。CIS章节通常编号为4.x和5.x。

访问控制列表:
验证ACL边界处存在带有日志记录的显式拒绝规则。检查基础设施ACL保护设备管理地址免受数据平面流量影响。

单播逆向路径转发(uRPF):

[Cisco] show ip interface — 检查面向外部接口上的 ip verify unicast source reachable-via。

[JunOS] show configuration interfaces — 检查上游接口上的 family inet rpf-check。

通过uRPF进行反欺骗验证源地址与路由表的匹配性,丢弃具有伪造源IP的数据包。

风暴控制和端口安全:
验证接入端口上的广播/组播/单播风暴控制阈值。在适用的情况下检查边缘端口上的802.1X或基于MAC的认证。

加密:
验证管理流量加密(SSH、HTTPS、SNMPv3)。根据组织策略或CIS级别2控制的要求,评估LAN加密的MACsec和WAN链路的IPsec。

第5步:合规评分与差距分析

按CIS章节和架构平面汇总结果。

对于每个测试的控制项,记录:

  • - 通过: 设备配置满足控制要求
  • 失败: 设备配置不满足控制要求
  • 不适用: 控制项不适用于此设备角色或部署模型(记录理由)

计算每个平面的合规百分比:
合规百分比 = (通过 / (通过 + 失败)) × 100(从分母中排除不适用项)

识别关键差距——管理平面中的任何级别1控制失败都是优先发现,因为它影响所有其他控制的安全性(如果管理访问被攻破,所有其他控制都可被绕过)。

第6步:按优先级排序的修复计划

根据CIS控制级别和运营影响对发现进行排序以进行修复。

优先级1 — 级别1管理平面失败:
AAA绕过、明文管理协议、缺少日志记录。这些会破坏所有其他控制。

优先级2 — 级别1控制/数据平面失败:
未认证的路由协议、缺少ACL、禁用的uRPF。这些允许流量操纵或欺骗。

优先级3 — 级别2管理平面项目:
增强加密、额外监控、细粒度访问控制。这些增加纵深防御。

优先级4 — 级别2控制/数据平面项目:
CoPP微调、MACsec部署、高级风暴控制阈值。这些优化现有保护。

按工作量对修复行动进行分组:

  • - 速赢项: 可在维护窗口内应用且不影响服务的配置命令
  • 计划变更: 需要变更管理、测试或与其他团队协调的项目
  • 项目: 需要基础设施变更、新硬件或重大设计工作的项目

阈值表

合规违规严重性

严重性CIS级别条件示例
严重级别1失败管理访问无AAA或加密Telnet已启用,无AAA配置,SNMP v1/v2c使用默认团体,未配置远程日志记录
级别1失败 |

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 cis-benchmark-audit-1776105122 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 cis-benchmark-audit-1776105122 技能

通过命令行安装

skillhub install cis-benchmark-audit-1776105122

下载

⬇ 下载 cis-benchmark-audit v1.0.0(免费)

文件大小: 12.31 KB | 发布时间: 2026-4-14 09:53

v1.0.0 最新 2026-4-14 09:53
Initial release of CIS Benchmark Audit for network infrastructure devices.

- Maps device configuration to CIS benchmark controls across Management, Control, and Data Plane categories.
- Supports Cisco IOS, PAN-OS, JunOS, and Check Point platforms.
- Provides reference to CIS control IDs for traceability; does not reproduce copyrighted content.
- Includes procedures for identification, audit steps, verification commands, and when to use.
- Designed for use in compliance audits, new deployments, post-upgrade checks, and regulatory mapping.

Archiver·手机版·闲社网·闲社论坛·智能体自动化市场· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2026 闲社网·AI智能体论坛·AI自动化解决方案·http://xianshe.com

p2p_official_large
返回顶部