mirror of
https://github.com/Security-Onion-Solutions/securityonion.git
synced 2026-08-18 05:32:27 +02:00
Compare commits
2
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
4b74e2c320 | ||
|
|
3744c0bd6c |
@@ -341,6 +341,16 @@ check_cluster_health() {
|
|||||||
|
|
||||||
check_fleet_server() {
|
check_fleet_server() {
|
||||||
echo "Checking that Elastic Fleet Server is responding."
|
echo "Checking that Elastic Fleet Server is responding."
|
||||||
|
# Before checking fleet health, check for and fix known issue with elastic-agent container and fs.protected_symlinks
|
||||||
|
local protected_symlinks=$(sysctl -b fs.protected_symlinks)
|
||||||
|
if [[ "$protected_symlinks" == "1" ]]; then
|
||||||
|
# disable fs.protected_symlinks and restart elasticfleet
|
||||||
|
sysctl -w fs.protected_symlinks=0
|
||||||
|
docker stop so-elastic-fleet; docker rm -f so-elastic-fleet
|
||||||
|
printf "\nUpdated sysctl fs.protected_symlinks. Restarting fleet before running health check and continuing with soup.\n"
|
||||||
|
salt-call state.apply elasticfleet queue=True
|
||||||
|
fi
|
||||||
|
|
||||||
# Modeled on the wait_for_so-elastic-fleet state check in elasticfleet/enabled.sls,
|
# Modeled on the wait_for_so-elastic-fleet state check in elasticfleet/enabled.sls,
|
||||||
# which waits for HTTP 200 from the Fleet Server status API.
|
# which waits for HTTP 200 from the Fleet Server status API.
|
||||||
if curl -sk --fail --retry 3 --retry-delay 10 --max-time 30 "https://localhost:8220/api/status" > /dev/null 2>&1; then
|
if curl -sk --fail --retry 3 --retry-delay 10 --max-time 30 "https://localhost:8220/api/status" > /dev/null 2>&1; then
|
||||||
@@ -1008,8 +1018,20 @@ post_to_3.2.0() {
|
|||||||
}
|
}
|
||||||
### 3.2.0 End ###
|
### 3.2.0 End ###
|
||||||
|
|
||||||
### 3.2.0 Scripts ###
|
### 3.3.0 Scripts ###
|
||||||
|
|
||||||
|
# Sets fs.protected_symlinks=0
|
||||||
|
#
|
||||||
|
# Elastic Agent docker image chowns its directory to the running UID
|
||||||
|
# but does not chown the elastic-agent launcher symlink.
|
||||||
|
# Preventing non-root users from following that launcher symlink.
|
||||||
|
disable_sysctl_fs_protected_symlink() {
|
||||||
|
salt -C 'I@stig:enabled' state.single sysctl.present name=fs.protected_symlinks value=0 config=/etc/sysctl.conf || true
|
||||||
|
}
|
||||||
|
|
||||||
up_to_3.3.0() {
|
up_to_3.3.0() {
|
||||||
|
disable_sysctl_fs_protected_symlink
|
||||||
|
|
||||||
INSTALLEDVERSION=3.3.0
|
INSTALLEDVERSION=3.3.0
|
||||||
}
|
}
|
||||||
|
|
||||||
|
|||||||
@@ -65,6 +65,15 @@ run_remediate:
|
|||||||
- success_retcodes:
|
- success_retcodes:
|
||||||
- 2
|
- 2
|
||||||
|
|
||||||
|
# Elastic Agent docker image chowns its directory to the running UID but does not
|
||||||
|
# chown the elastic-agent launcher symlink. fs.protected_symlinks=1 then prevents
|
||||||
|
# non-root users from following that launcher symlink.
|
||||||
|
{# OSCAP rule id: xccdf_org.ssgproject.content_rule_sysctl_fs_protected_symlinks #}
|
||||||
|
fs.protected_symlinks:
|
||||||
|
sysctl.present:
|
||||||
|
- value: 0
|
||||||
|
- config: /etc/sysctl.conf
|
||||||
|
|
||||||
{# OSCAP rule id: xccdf_org.ssgproject.content_rule_disable_ctrlaltdel_burstaction #}
|
{# OSCAP rule id: xccdf_org.ssgproject.content_rule_disable_ctrlaltdel_burstaction #}
|
||||||
disable_ctrl_alt_del_action:
|
disable_ctrl_alt_del_action:
|
||||||
file.replace:
|
file.replace:
|
||||||
|
|||||||
@@ -1601,7 +1601,7 @@ DISA STIG for Oracle Linux 9 V1R3.</xccdf-1.2:description>
|
|||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sudoers_validate_passwd" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sudoers_validate_passwd" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_crypto_fips_enabled" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_crypto_fips_enabled" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_hardlinks" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_hardlinks" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_symlinks" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_symlinks" selected="false"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_core_pattern" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_core_pattern" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_dmesg_restrict" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_dmesg_restrict" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_exec_shield" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_exec_shield" selected="true"/>
|
||||||
@@ -2202,7 +2202,7 @@ standard DISA STIG for Oracle Linux 9 profile.</xccdf-1.2:description>
|
|||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sudoers_validate_passwd" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sudoers_validate_passwd" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_crypto_fips_enabled" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_crypto_fips_enabled" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_hardlinks" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_hardlinks" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_symlinks" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_fs_protected_symlinks" selected="false"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_core_pattern" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_core_pattern" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_dmesg_restrict" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_dmesg_restrict" selected="true"/>
|
||||||
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_exec_shield" selected="true"/>
|
<xccdf-1.2:select idref="xccdf_org.ssgproject.content_rule_sysctl_kernel_exec_shield" selected="true"/>
|
||||||
|
|||||||
Reference in New Issue
Block a user