Skip to main content

SLES 15 — Implemented CIS Rules

This page lists every CIS Benchmark rule ImageFactory automates for SLES 15, exactly as implemented by the hardening tasks. See CIS Benchmarks for background on Level 1 vs. Level 2, and CIS Hardening Exceptions for rules that are intentionally not automated.

Level 1 (147 rules)​

Section 1 — Initial Setup​

Rule IDTitle
1.1.1.1Ensure cramfs kernel module is not available
1.1.1.2Ensure freevxfs kernel module is not available
1.1.1.4Ensure hfsplus kernel module is not available
1.1.2.1.1Ensure /tmp is configured
1.1.2.1.2Ensure nodev option set on /tmp partition
1.1.2.1.3Ensure nosuid option set on /tmp partition
1.1.2.1.4Ensure noexec option set on /tmp partition
1.1.2.2.2Ensure nodev option set on /dev/shm partition
1.1.2.2.3Ensure nosuid option set on /dev/shm partition
1.1.2.2.4Ensure noexec option set on /dev/shm partition
1.1.2.3.2Ensure nodev option set on /home partition
1.1.2.5.2Ensure nodev option set on /var/tmp partition
1.1.2.5.3Ensure nosuid option set on /var/tmp partition
1.1.2.5.4Ensure noexec option set on /var/tmp partition
1.1.22Ensure sticky bit is set on all world-writable directories
1.2.1.2Ensure gpgcheck is globally activated
1.3.1.1Ensure AppArmor is installed
1.3.1.2Ensure AppArmor is enabled in the bootloader configuration
1.3.1.3Ensure all AppArmor Profiles are in enforce or complain mode
1.4.2Ensure access to bootloader config is configured
1.5.1Ensure address space layout randomization is enabled
1.5.2Ensure core dumps are restricted
1.5.3Ensure prelink is disabled
1.6.1Ensure crypto-policies-scripts package is installed
1.6.4Ensure system wide crypto policy disables sha1 hash and signature support
1.6.5Ensure system wide crypto policy disables macs less than 128 bits
1.6.6Ensure system wide crypto policy disables cbc for ssh
1.6.7Ensure system wide crypto policy disables chacha20-poly1305 for ssh
1.7.1Ensure /etc/motd is configured
1.7.2Ensure local login warning banner is configured properly
1.7.3Ensure remote login warning banner is configured properly
1.7.4Ensure permissions on /etc/motd are configured
1.7.5Ensure permissions on /etc/issue are configured
1.7.6Ensure permissions on /etc/issue.net are configured
1.8.1Ensure GNOME Display Manager is removed

Section 2 — Services​

Rule IDTitle
2.1.1Ensure autofs services are not in use
2.1.3Ensure dhcp server services are not in use
2.1.4Ensure dns server services are not in use
2.1.6Ensure samba file server services are not in use
2.1.8Ensure ftp server services are not in use
2.1.9Ensure message access server services are not in use
2.1.12Ensure print server services are not in use
2.1.13Ensure rpcbind services are not in use
2.1.14Ensure rsync services are not in use
2.1.15Ensure snmp services are not in use
2.1.16Ensure telnet server services are not in use
2.1.17Ensure tftp server services are not in use
2.1.18Ensure web proxy server services are not in use
2.1.19Ensure web server services are not in use
2.1.20Ensure xinetd services are not in use
2.1.22Ensure mail transfer agents are configured for local-only mode
2.2.1Ensure ftp client is not installed
2.2.2Ensure avahi daemon services are not in use
2.2.4Ensure telnet client is not installed
2.2.5Ensure tftp client is not installed
2.3.1.1Ensure a single time synchronization daemon is in use
2.3.3.1Ensure chrony is configured
2.3.3.2Ensure chrony is enabled and running
2.4.1.1Ensure cron daemon is enabled and active
2.4.1.2Ensure permissions on /etc/crontab are configured
2.4.1.3Ensure permissions on /etc/cron.hourly are configured
2.4.1.4Ensure permissions on /etc/cron.daily are configured
2.4.1.5Ensure permissions on /etc/cron.weekly are configured
2.4.1.6Ensure permissions on /etc/cron.monthly are configured
2.4.1.7Ensure permissions on /etc/cron.d are configured
2.4.1.8Ensure crontab is restricted to authorized users
2.4.2.1Ensure at is restricted to authorized users

Section 3 — Network Configuration​

Rule IDTitle
3.1.2Ensure bluetooth services are not in use
3.3.1Ensure IP forwarding is disabled
3.3.2Ensure packet redirect sending is disabled
3.3.3Ensure bogus ICMP responses are ignored
3.3.4Ensure broadcast ICMP requests are ignored
3.3.5Ensure ICMP redirects are not accepted
3.3.6Ensure secure ICMP redirects are not accepted
3.3.7Ensure Reverse Path Filtering is enabled
3.3.8Ensure source routed packets are not accepted
3.3.9Ensure suspicious packets are logged
3.3.10Ensure TCP SYN Cookies is enabled
3.3.11Ensure IPv6 router advertisements are not accepted

Section 4​

Rule IDTitle
4.1.1Ensure a single firewall configuration utility is in use
4.2.1Ensure firewalld is installed
4.2.2Ensure firewalld drops unnecessary services and ports
4.2.3Ensure firewalld loopback traffic is configured
4.2.4Ensure default zone is set
4.2.5Ensure firewalld service is enabled and running

Section 5​

Rule IDTitle
5.1.1Ensure permissions on /etc/ssh/sshd_config are configured
5.1.2Ensure permissions on SSH private host key files are configured
5.1.3Ensure permissions on SSH public host key files are configured
5.1.5Ensure sshd KexAlgorithms is configured
5.1.6Ensure sshd MACs are configured
5.1.7Ensure sshd access is configured
5.1.8Ensure sshd Banner is configured
5.1.9Ensure sshd ClientAliveInterval and ClientAliveCountMax are configured
5.1.10Ensure sshd DisableForwarding is enabled
5.1.12Ensure sshd HostbasedAuthentication is disabled
5.1.13Ensure sshd IgnoreRhosts is enabled
5.1.14Ensure sshd LoginGraceTime is configured
5.1.15Ensure sshd LogLevel is configured
5.1.16Ensure sshd MaxAuthTries is configured
5.1.17Ensure sshd MaxStartups is configured
5.1.18Ensure sshd MaxSessions is configured
5.1.19Ensure sshd PermitEmptyPasswords is disabled
5.1.20Ensure sshd PermitRootLogin is disabled
5.1.21Ensure sshd PermitUserEnvironment is disabled
5.1.22Ensure sshd UsePAM is enabled
5.2.1Ensure sudo is installed
5.2.2Ensure sudo commands use pty
5.2.3Ensure sudo log file exists
5.2.7Ensure access to the su command is restricted
5.3.1.1Ensure latest version of pam is installed
5.3.2.1Configure pam_faillock module
5.3.2.2Configure pam_pwquality module
5.3.2.3Configure pam_pwhistory module
5.3.2.3.3Ensure pam_pwhistory includes use_authtok
5.3.2.4Configure pam_unix module
5.3.2.7Ensure password quality is enforced for the root user
5.4.1Configure shadow password suite parameters | VMvare root user
5.4.1.1Ensure password expiration is configured
5.4.1.2Ensure minimum password days is configured
5.4.1.3Ensure password expiration warning days is configured
5.4.1.5Ensure inactive password lock is configured
5.4.2.5Ensure root account access is controlled
5.4.2.6Ensure default user umask is configured
5.4.2.7Ensure system accounts do not have a valid login shell
5.4.2.8Ensure accounts without a valid login shell are locked
5.4.3.2Ensure default user shell timeout is configured
5.5.1.1Ensure root is the only GID 0 account

Section 6​

Rule IDTitle
6.1.1Ensure AIDE is installed
6.1.2Ensure filesystem integrity is regularly checked
6.1.3Ensure cryptographic mechanisms are used to protect the integrity of audit tools
6.2.2Create /etc/systemd/journald.conf if it does not exist
6.2.2.3Ensure journald Compress is configured
6.2.2.4Ensure journald Storage is configured
6.2.3Ensure permissions on all logfiles are configured
6.2.3.2Ensure rsyslog is installed
6.2.3.3Ensure rsyslog default file permissions configured
6.2.3.4Ensure journald is configured to send logs to rsyslog
6.2.4.1Ensure access to all logfiles has been configured

Section 7​

Rule IDTitle
7.1.1Ensure access to /etc/passwd is configured
7.1.2Ensure access to /etc/passwd- is configured
7.1.3Ensure access to /etc/group is configured
7.1.4Ensure access to /etc/group- is configured
7.1.5Ensure access to /etc/shadow is configured
7.1.6Ensure access to /etc/shadow- is configured
7.1.7Ensure access on /etc/gshadow is configured
7.1.8Ensure access to /etc/gshadow- is configured
7.3.1Ensure users' home directories permissions are 750 or more restrictive

Level 2 (37 rules)​

Section 1 — Initial Setup​

Rule IDTitle
1.1.1.6Ensure overlayfs kernel module is not available
1.1.1.7Ensure squashfs kernel module is not available
1.1.1.8Ensure mounting of udf filesystems is disabled

Section 3 — Network Configuration​

Rule IDTitle
3.1.1Ensure IPv6 status is identified
3.2.1Ensure dccp kernel module is not available
3.2.2Ensure tipc kernel module is not available
3.2.3Ensure rds kernel module is not available
3.2.4Ensure sctp kernel module is not available

Section 5​

Rule IDTitle
5.1.10Ensure sshd DisableForwarding is enabled

Section 6​

Rule IDTitle
6.3.1.1Ensure auditd packages are installed
6.3.1.2Ensure auditing for processes that start prior to auditd is enabled
6.3.1.3Ensure audit_backlog_limit is sufficient
6.3.2.1Ensure audit log storage size is configured
6.3.2.2Ensure audit logs are not automatically deleted
6.3.2.3Ensure system is disabled when audit logs are full
6.3.3.1Ensure changes to system administration scope (sudoers) is collected
6.3.3.2Ensure actions as another user are always logged
6.3.3.3Ensure events that modify the sudo log file are collected
6.3.3.4Ensure events that modify date and time information are collected
6.3.3.5Ensure events that modify the system's network environment are collected
6.3.3.6Ensure use of privileged commands are collected
6.3.3.7Ensure unsuccessful file access attempts are collected
6.3.3.8Ensure events that modify user/group information are collected
6.3.3.9Ensure discretionary access control permission modification events are collected
6.3.3.10Ensure successful file system mounts are collected
6.3.3.11Ensure session initiation information is collected
6.3.3.12Ensure login and logout events are collected
6.3.3.13Ensure file deletion events by users are collected
6.3.3.14Ensure events that modify the system's Mandatory Access Controls are collected
6.3.3.156.3.3.15 - 6.3.3.17 | Ensure successful and unsuccessful attempts to use the chcon command are recorded
6.3.3.166.3.3.15 - 6.3.3.17 | Ensure successful and unsuccessful attempts to use the chcon command are recorded
6.3.3.176.3.3.15 - 6.3.3.17 | Ensure successful and unsuccessful attempts to use the chcon command are recorded
6.3.3.18Ensure successful and unsuccessful attempts to use the usermod command are recorded
6.3.3.19Ensure kernel module loading unloading and modification is collected
6.3.3.20Ensure the audit configuration is immutable
6.3.4.3Ensure audit log files owner is configured
6.3.4.4Ensure audit log files group owner is configured