shahbaaz-devsec/fortress-prime

GitHub: shahbaaz-devsec/fortress-prime

Fortress Prime 是一个针对 Ubuntu 24.04 LTS 的企业级单文件 Python 安全加固与审计脚本,帮助用户一键应用并验证符合 CIS、DISA STIG 和 NIST 800-53 标准的 55 项系统安全控制。

Stars: 0 | Forks: 0

# FORTRESS PRIME — Ubuntu 24.04 LTS 加固与审计工具 **针对 Ubuntu Server 的 55 步单文件 Python 加固脚本。** 符合 **CIS Level 1 Server**、**DISA STIG 风格**设置以及 **NIST SP 800-53r5** 控制。 ![Python](https://img.shields.io/badge/Python-3.12-blue) ![Platform](https://img.shields.io/badge/Platform-Ubuntu%2024.04-orange) ![License](https://img.shields.io/badge/License-Apache%202.0-green) ![Security](https://img.shields.io/badge/Security-Hardening-red)

**一条命令。55 项控制。全面验证。** ## 快速开始 ``` # 下载脚本 wget https://raw.githubusercontent.com/shahbaaz-devsec/fortress-prime/main/fortress_prime.py # 使其可执行 chmod +x fortress_prime.py # 预览更改(安全 – 显示将要应用的内容) sudo ./fortress_prime.py --dry-run # 应用全面加固 sudo ./fortress_prime.py \ --admin-user \ --ssh-port 2222 \ --allow-from 192.168.1.0/24 \ --hostname \ --non-interactive # 验证 posture(只读,无更改) sudo ./fortress_prime.py --verify \ --admin-user \ --ssh-port 2222 \ --non-interactive ``` ## 功能说明 FORTRESS PRIME 应用并**验证**涵盖以下方面的 55 项安全控制: | 类别 | 控制项 | |----------|----------| | **访问** | SSH key-only,root 锁定,PAM 密码策略,faillock,`pam_pwhistory`,`su` 限制,`vlock` | | **网络** | UFW default-deny 防火墙,fail2ban SSH jail,PSAD 端口扫描检测器,DNS-over-TLS + DNSSEC | | **Kernel** | 40 项 sysctl 加固参数,16 个黑名单模块,`hidepid=invisible`,禁用 `kexec`/`kdump` | | **文件系统** | AppArmor 强制模式,`/proc hidepid=invisible`,sticky bit,AIDE 文件完整性,mount-option 指南 | | **审计与日志** | 包含 MITRE 对齐规则的 Auditd,journald 持久化+sealed,sysstat,rsyslog | | **系统** | Unattended-upgrades,chrony 时间同步,禁用 coredump,受限的 cron/at,umask 027,APT 加固,设置 hostname | | **可选** | USBGuard,ClamAV,haveged,禁用 IPv6 | 所有步骤均为**幂等**(可安全重复执行),修改前进行**备份**,并在应用后进行**验证**。 每次运行都会生成一份 **JSON 审计报告**和一个**回滚脚本**。 ## 合规性映射 该工具符合以下框架: | 框架 | 覆盖范围 | 证据 | |-----------|----------|----------| | **CIS Ubuntu 24.04 L1 Server** | 约 80% 的可自动化控制 | 所有应用的控制均引用了 CIS 章节号 | | **DISA STIG V1R1** | STIG 风格配置(网络、审计、PAM、kernel) | 审计规则,SSH cipher,登录标语 | | **NIST SP 800-53r5** | AC-2, AC-3, AC-6, AC-7, AC-17, AU-2, AU-8, AU-9, CM-7, IA-5, SC-5, SC-7, SC-13, SI-2, SI-3, SI-4, SI-7 | 每个步骤的注册表条目都映射到特定的控制项 | ## 环境要求 - **Ubuntu 24.04 LTS Server** (x86-64) - Python 3.10 或更高版本(仅限标准库) - 互联网访问(用于安装软件包) - Root 权限 (sudo) ## 文档 | 文件 | 用途 | |------|---------| | [`SECURITY.md`](SECURITY.md) | 如何报告漏洞 | | [`KNOWN_LIMITATIONS.md`](KNOWN_LIMITATIONS.md) | 该工具未涵盖内容的如实列表 | | [`CHANGELOG.md`](CHANGELOG.md) | 发布历史与版本说明 | | [`CONTRIBUTING.md`](CONTRIBUTING.md) | 如何贡献 | ## 作者 **Mohammad Shahbaaz Ahmed** - GitHub: [@shahbaaz-devsec](https://github.com/shahbaaz-devsec) - LinkedIn: [Mohammad Shahbaaz Ahmed](https://www.linkedin.com/in/mohammad-shahbaaz-ahmed-138a423bb) ## 许可证 该项目基于 **Apache License 2.0** 授权 – 详情请参阅 [LICENSE](LICENSE) 文件。 ## 截图

标签:Python, x64dbg, 子域名枚举, 安全合规, 安全基线, 教学环境, 无后门, 系统加固, 系统安全, 网络代理, 逆向工具