cis-cat audit

cis-cat.sh -a -b <benchmark>

Audita um sistema contra o CIS Benchmark com CIS-CAT, gerando o relatório de conformidade das recomendações da CIS.

Execute-o quando precisar de uma auditoria de conformidade contra a CIS: o CIS-CAT avalia o sistema contra o benchmark da CIS (Windows, Linux, macOS, nuvem) e gera o relatório com a porcentagem de conformidade, os controles aprovados e os reprovados com sua recomendação. É a ferramenta de referência da auditoria de hardening: o ponto de partida do trabalho de endurecimento (quais controles falham) e a evidência do progresso (a pontuação sobe a cada remediação). No programa de hardening da organização, o CIS-CAT é a medição: o relatório por host é consolidado e os controles reprovados são priorizados por risco.

Não o use como veredicto de segurança: o benchmark da CIS mede conformidade de configuração, não segurança real — um sistema com 100% de CIS pode estar comprometido (e um com falhas pode estar saudável). Os benchmarks são genéricos: controles que não se aplicam ao papel do host (um servidor web com controles de workstation) penalizam a pontuação sem benefício — o perfil do benchmark é escolhido com o papel. E cuidado com o escopo e o desempenho: a auditoria completa (com controles de registro e arquivos) demora e alguns controles tocam o sistema (leituras amplas); em produção, a auditoria é agendada. A licença do CIS-CAT (gratuita para membros, paga para uso comercial) é revisada antes.