TDCTF Academy Logo TDCTF ACADEMY

CIS Benchmark

Apa itu CIS Benchmark?

CIS (Center for Internet Security) Benchmark adalah kumpulan panduan best-practice untuk mengamankan sistem operasi, aplikasi, dan perangkat jaringan. Setiap benchmark berisi rekomendasi konfigurasi yang telah divalidasi oleh komunitas pakar keamanan global dan organisasi pemerintah. Untuk Linux, CIS menyediakan benchmark khusus untuk berbagai distribusi - seperti Ubuntu, RHEL, Debian, dan Amazon Linux - yang mencakup area filesystem, authentication, networking, logging, hingga kernel parameters.

Tujuan utama CIS Benchmark adalah menyediakan standar yang reproducible, measurable, dan actionable bagi system administrator dan security engineer dalam meng-hardening sistem mereka.


Level Scoring: Level 1 vs Level 2

Setiap rekomendasi dalam CIS Benchmark dikategorikan ke dalam dua level:

Level Deskripsi
Level 1 Rekomendasi dasar yang esensial. Relatif mudah diterapkan, dampak kecil terhadap performa atau fungsionalitas sistem, dan sangat direkomendasikan untuk semua sistem. Contohnya: mengatur permission /etc/shadow menjadi 640, menonaktifkan layanan yang tidak perlu.
Level 2 Rekomendasi lanjutan untuk lingkungan dengan risiko tinggi atau kepatuhan ketat (militer, keuangan, pemerintahan). Penerapannya bisa berdampak pada performa atau memutus kompatibilitas dengan aplikasi tertentu. Contohnya: mengaktifkan mandatory access control (SELinux enforcing), membatasi mount option partisi dengan nodev,nosuid,noexec.

Organisasi biasanya memulai dengan Level 1 sebagai fondasi, lalu naik ke Level 2 sesuai toleransi risiko dan kebutuhan bisnis.


Tools untuk Assessment

CIS-CAT Pro

Alat resmi dari CIS untuk melakukan automated assessment terhadap benchmark. Menghasilkan laporan scoring detail (pass/fail) dalam format HTML, PDF, atau XLSX. Bersifat proprietary dan memerlukan lisensi.

OpenSCAP

Framework open-source yang mendukung SCAP (Security Content Automation Protocol). Dapat menjalankan profile CIS Benchmark (tersedia dalam format datastream) dan menghasilkan laporan dalam bentuk HTML. Sangat cocok untuk lingkungan RHEL/CentOS/Fedora.

Lynis

Alat security auditing open-source untuk sistem Linux/Unix. Lynis tidak hanya mencakup CIS Benchmark tetapi juga general security scan. Outputnya mencakup saran perbaikan dan hardening index. Ringan dan cocok untuk inspeksi cepat.

Contoh Command

# Lynis audit
sudo lynis audit system

# OpenSCAP scan dengan CIS profile
sudo oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results-arf results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-ubuntu2204-ds.xml

Contoh Benchmark Items

1. Filesystem

  • 1.1.1.1 - Ensure mounting of cramfs filesystems is disabled (Level 1)
  • 1.1.2 - Ensure separate partition exists for /tmp (Level 1)
  • 1.1.22 - Ensure sticky bit is set on all world-writable directories (Level 1)

2. Services

  • 2.1.1 - Ensure xinetd is not installed (Level 1)
  • 2.2.1.1 - Ensure time synchronization is in use (Level 1)
  • 2.2.6 - Ensure LDAP server is not installed (Level 1)

3. Network

  • 3.1.1 - Ensure packet redirect sending is disabled (Level 1)
  • 3.3.1 - Ensure IPv6 is disabled (Level 2)
  • 3.4.2 - Ensure iptables is installed (Level 1)

4. Logging

  • 4.1.1.1 - Ensure auditd is installed (Level 1)
  • 4.2.1.1 - Ensure rsyslog is installed (Level 1)
  • 4.2.2.5 - Ensure remote rsyslog messages are only accepted on designated log hosts (Level 1)

Automated Hardening Scripts

Untuk mempercepat penerapan, tersedia beberapa automated hardening scripts:

  1. CIS-CAT Pro Dashboard - Bisa menerapkan remediation secara otomatis untuk benchmark tertentu.
  2. OpenSCAP Remediation - Menjalankan fix berdasarkan hasil scan:
    sudo oscap xccdf eval --remediate \
    --profile xccdf_org.ssgproject.content_profile_cis \
    --results-arf results.xml /usr/share/xml/scap/ssg/content/ssg-ubuntu2204-ds.xml
  3. Ansible CIS Roles - Tersedia di Ansible Galaxy (misalnya devsec.hardening) yang mengotomatiskan konfigurasi sesuai benchmark.
  4. Bash Script Kustom - Banyak organisasi mengembangkan skrip internal yang mengambil output OpenSCAP dan menjalankan perbaikan secara selektif.

Score Reporting

Setelah assessment, skor kepatuhan dihitung sebagai persentase item yang lulus dibagi total item yang diaplikasikan. Contoh format laporan:

  • CIS-CAT Pro: Skor otomatis dengan grafik radar, breakdown per-kategori.
  • OpenSCAP: Laporan HTML berisi status pass/fail/error/notchecked, lengkap dengan rule description dan remediation.
  • Lynis: Menampilkan hardening index (nilai 0 - 100), rekomendasi prioritas, dan warnings.

Sebagai praktik terbaik, laporan skor harus didokumentasikan secara berkala (idealnya tiap siklus patching atau tiap kuartal) untuk memantau tren kepatuhan dan memastikan regresi segera terdeteksi.


Kesimpulan

CIS Benchmark menyediakan kerangka kerja yang teruji dan terukur untuk hardening sistem Linux. Dengan kombinasi Level 1 sebagai fondasi dan Level 2 untuk lingkungan berisiko tinggi, serta memanfaatkan alat seperti CIS-CAT, OpenSCAP, dan Lynis, organisasi dapat secara sistematis meningkatkan postur keamanan sistem mereka - dari konfigurasi filesystem hingga audit logging.

PADA HALAMAN INI