cis-cat audit
cis-cat.sh -a -b <benchmark>
Audita un sistema contra el CIS Benchmark con CIS-CAT, generando el informe de cumplimiento de las recomendaciones de CIS.
Ejecútalo cuando necesites la auditoría de cumplimiento contra CIS: CIS-CAT evalúa el sistema contra el benchmark de CIS (Windows, Linux, macOS, cloud) y genera el informe con el porcentaje de cumplimiento, los controles aprobados y los fallidos con su recomendación. Es la herramienta de referencia de la auditoría de hardening: el punto de partida del trabajo de endurecimiento (qué controles fallan) y la evidencia del progreso (el score sube con cada remediación). En el programa de hardening de la organización, CIS-CAT es la medición: el informe por host se consolida y los controles fallidos se priorizan por riesgo.
No lo uses como veredicto de seguridad: el benchmark de CIS mide cumplimiento de configuración, no seguridad real — un sistema con el 100% de CIS puede estar comprometido (y uno con fallos puede estar sano). Los benchmarks son genéricos: los controles que no aplican al rol del host (un servidor web con controles de workstation) penalizan el score sin beneficio — el perfil del benchmark se elige con el rol. Y ojo con el alcance y el rendimiento: la auditoría completa (con los controles de registro y de ficheros) tarda y algunos controles tocan el sistema (lecturas amplias); en producción, la auditoría se programa. La licencia de CIS-CAT (gratuita para miembros, de pago para uso comercial) se revisa antes.