CIS Benchmark
Apa itu CIS Benchmark?
CIS (Center for Internet Security) Benchmark adalah kumpulan panduan best-practice untuk mengamankan sistem operasi, aplikasi, dan perangkat jaringan. Setiap benchmark berisi rekomendasi konfigurasi yang telah divalidasi oleh komunitas pakar keamanan global dan organisasi pemerintah. Untuk Linux, CIS menyediakan benchmark khusus untuk berbagai distribusi - seperti Ubuntu, RHEL, Debian, dan Amazon Linux - yang mencakup area filesystem, authentication, networking, logging, hingga kernel parameters.
Tujuan utama CIS Benchmark adalah menyediakan standar yang reproducible, measurable, dan actionable bagi system administrator dan security engineer dalam meng-hardening sistem mereka.
Level Scoring: Level 1 vs Level 2
Setiap rekomendasi dalam CIS Benchmark dikategorikan ke dalam dua level:
| Level | Deskripsi |
|---|---|
| Level 1 | Rekomendasi dasar yang esensial. Relatif mudah
diterapkan, dampak kecil terhadap performa atau
fungsionalitas sistem, dan sangat direkomendasikan untuk
semua sistem. Contohnya: mengatur permission
/etc/shadow menjadi 640, menonaktifkan
layanan yang tidak perlu. |
| Level 2 | Rekomendasi lanjutan untuk lingkungan dengan risiko
tinggi atau kepatuhan ketat (militer, keuangan,
pemerintahan). Penerapannya bisa berdampak pada performa
atau memutus kompatibilitas dengan aplikasi tertentu.
Contohnya: mengaktifkan mandatory access
control (SELinux enforcing), membatasi
mount option partisi dengan
nodev,nosuid,noexec. |
Organisasi biasanya memulai dengan Level 1 sebagai fondasi, lalu naik ke Level 2 sesuai toleransi risiko dan kebutuhan bisnis.
Tools untuk Assessment
CIS-CAT Pro
Alat resmi dari CIS untuk melakukan automated assessment terhadap benchmark. Menghasilkan laporan scoring detail (pass/fail) dalam format HTML, PDF, atau XLSX. Bersifat proprietary dan memerlukan lisensi.
OpenSCAP
Framework open-source yang mendukung SCAP (Security Content Automation Protocol). Dapat menjalankan profile CIS Benchmark (tersedia dalam format datastream) dan menghasilkan laporan dalam bentuk HTML. Sangat cocok untuk lingkungan RHEL/CentOS/Fedora.
Lynis
Alat security auditing open-source untuk sistem Linux/Unix. Lynis tidak hanya mencakup CIS Benchmark tetapi juga general security scan. Outputnya mencakup saran perbaikan dan hardening index. Ringan dan cocok untuk inspeksi cepat.
Contoh Command
# Lynis audit
sudo lynis audit system
# OpenSCAP scan dengan CIS profile
sudo oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results-arf results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-ubuntu2204-ds.xml
Contoh Benchmark Items
1. Filesystem
- 1.1.1.1 - Ensure mounting of cramfs filesystems is disabled (Level 1)
- 1.1.2 - Ensure separate partition exists for /tmp (Level 1)
- 1.1.22 - Ensure sticky bit is set on all world-writable directories (Level 1)
2. Services
- 2.1.1 - Ensure xinetd is not installed (Level 1)
- 2.2.1.1 - Ensure time synchronization is in use (Level 1)
- 2.2.6 - Ensure LDAP server is not installed (Level 1)
3. Network
- 3.1.1 - Ensure packet redirect sending is disabled (Level 1)
- 3.3.1 - Ensure IPv6 is disabled (Level 2)
- 3.4.2 - Ensure iptables is installed (Level 1)
4. Logging
- 4.1.1.1 - Ensure auditd is installed (Level 1)
- 4.2.1.1 - Ensure rsyslog is installed (Level 1)
- 4.2.2.5 - Ensure remote rsyslog messages are only accepted on designated log hosts (Level 1)
Automated Hardening Scripts
Untuk mempercepat penerapan, tersedia beberapa automated hardening scripts:
- CIS-CAT Pro Dashboard - Bisa menerapkan remediation secara otomatis untuk benchmark tertentu.
- OpenSCAP Remediation - Menjalankan
fix berdasarkan hasil scan:
sudo oscap xccdf eval --remediate \--profile xccdf_org.ssgproject.content_profile_cis \--results-arf results.xml /usr/share/xml/scap/ssg/content/ssg-ubuntu2204-ds.xml
- Ansible CIS Roles - Tersedia di
Ansible Galaxy (misalnya
devsec.hardening) yang mengotomatiskan konfigurasi sesuai benchmark. - Bash Script Kustom - Banyak organisasi mengembangkan skrip internal yang mengambil output OpenSCAP dan menjalankan perbaikan secara selektif.
Score Reporting
Setelah assessment, skor kepatuhan dihitung sebagai persentase item yang lulus dibagi total item yang diaplikasikan. Contoh format laporan:
- CIS-CAT Pro: Skor otomatis dengan grafik radar, breakdown per-kategori.
- OpenSCAP: Laporan HTML berisi status pass/fail/error/notchecked, lengkap dengan rule description dan remediation.
- Lynis: Menampilkan hardening index (nilai 0 - 100), rekomendasi prioritas, dan warnings.
Sebagai praktik terbaik, laporan skor harus didokumentasikan secara berkala (idealnya tiap siklus patching atau tiap kuartal) untuk memantau tren kepatuhan dan memastikan regresi segera terdeteksi.
Kesimpulan
CIS Benchmark menyediakan kerangka kerja yang teruji dan terukur untuk hardening sistem Linux. Dengan kombinasi Level 1 sebagai fondasi dan Level 2 untuk lingkungan berisiko tinggi, serta memanfaatkan alat seperti CIS-CAT, OpenSCAP, dan Lynis, organisasi dapat secara sistematis meningkatkan postur keamanan sistem mereka - dari konfigurasi filesystem hingga audit logging.