Step-by-Step Debian 12 Hardening Guide for CIS Compliance

Short answer: harden Debian 12 by selecting the matching CIS Benchmark version and workstation profile, applying its recommendations in a recoverable test environment, then collecting evidence for each control. A handful of shell commands cannot certify a machine as CIS compliant. The benchmark version, profile, scope, exceptions, and verification method all matter.

Illustrative scenario: imagine an administrator named Maya preparing a Debian 12 desktop used for internal office work. This is a hypothetical example, not a reported deployment or test. Maya wants a defensible baseline without accidentally locking herself out or breaking desktop functions. The same decision sequence helps administrators adapt the benchmark to a real workstation.

Which CIS benchmark and profile should you use?

Start with the exact benchmark, not a generic “Debian hardening” checklist. As of October 9, 2026, CIS lists the CIS Debian Linux 12 Benchmark v2.0.0. Download the official document and record its version and publication details; a future revision can change recommendations. CIS states that its benchmark PDFs are available at no cost for noncommercial use, while some assessment tools and build kits require membership. Check the current CIS Debian Linux Benchmark page before selecting your assessment materials.

Choose the profile that matches how the computer is used and the scope you must meet. If the current Debian 12 benchmark offers a workstation profile, review that profile for a desktop; do not assume server controls fit a graphical endpoint. If your organization names a different profile or tailored baseline, follow that requirement and document the mapping. Maya would first record the benchmark version and the chosen workstation profile in her change ticket, rather than apply every recommendation indiscriminately.

เทอร์มินัลของ Debian แสดงผลลัพธ์เป็น cat /etc/os-release และระบุว่าเป็น Debian GNU/Linux 12 (bookworm)
Confirm that the host reports Debian GNU/Linux 12 (bookworm) before applying a Debian 12 benchmark.

Can you safely recover if a hardening change breaks the desktop?

Before editing system settings, make a restorable backup and test in a virtual machine or spare workstation. Confirm that you have a working local console, recovery media, and access to the backup. For a virtual machine, take a snapshot and verify that you know how to restore it. A snapshot is not a substitute for a separate backup if the virtual disk or host can fail.

บันทึกการเปลี่ยนแปลงโดยระบุหมายเลขคำแนะนำ การตั้งค่าเดิม การตั้งค่าใหม่ เหตุผล และคำสั่งย้อนกลับหรือสำเนาไฟล์ ทำการเปลี่ยนแปลงเฉพาะกลุ่มเล็กๆ ที่เกี่ยวข้อง รีบูตหรือรีสตาร์ทเฉพาะบริการที่เกี่ยวข้อง และตรวจสอบการเข้าสู่ระบบ เครือข่าย เสียง การพิมพ์ และแอปพลิเคชันที่จำเป็น Maya สามารถใช้กระบวนการทีละขั้นตอนนี้เพื่อระบุว่าการเปลี่ยนแปลงใดเป็นสาเหตุของการถดถอย แทนที่จะต้องเผชิญกับการแก้ไขจำนวนมากที่ไม่สามารถตรวจสอบที่มาได้

โปรแกรมจัดการเครื่องเสมือนจะแสดงสแนปช็อตที่เลือกไว้พร้อมป้ายกำกับว่า "ก่อนการปรับปรุงความปลอดภัย"
ภาพรวมก่อนการเปลี่ยนแปลงจะช่วยให้มองเห็นจุดกู้คืนสำหรับเวิร์กสเตชันสมมุติได้

ก่อนที่คุณจะทำการเปลี่ยนแปลง เครื่องนี้เปิดใช้งานอะไรอยู่บ้าง?

เริ่มต้นด้วยการสร้างข้อมูลพื้นฐานก่อน ตรวจสอบเวอร์ชันของระบบปฏิบัติการ แพ็กเกจที่ติดตั้ง บริการที่กำลังทำงาน หน่วยที่เปิดใช้งาน ซ็อกเก็ตที่กำลังรับฟัง ผู้ใช้ในเครื่อง และกฎไฟร์วอลล์ปัจจุบัน ตัวอย่างเช่น:

cat /etc/os-release
systemctl --type=service --state=running
systemctl list-unit-files --state=enabled
ss -lntup
getent passwd

คำสั่งเหล่านี้ใช้สำหรับตรวจสอบรายการส่วนประกอบ ไม่ใช่การตัดสินว่าตรงตามข้อกำหนดหรือไม่ เปรียบเทียบผลลัพธ์กับข้อกำหนดที่ใช้กับโปรไฟล์ที่เลือก ตรวจสอบผู้ฟังหรือบริการที่ไม่คาดคิด แต่ให้แยกแยะส่วนประกอบเดสก์ท็อปที่จำเป็นออกจากซอฟต์แวร์ที่เชื่อมต่อกับเครือข่ายซึ่งเป็นตัวเลือก บันทึกเหตุผลว่าทำไมจึงจำเป็นต้องใช้บริการนั้นก่อนที่จะตัดสินใจว่าจะเก็บไว้หรือไม่

หน้าต่างเทอร์มินัลจะแสดงคำสั่ง systemctl --type=service --state=running พร้อมบรรทัดข้อมูลบริการทั่วไปอยู่ด้านล่างคำสั่ง
ตรวจสอบรายการบริการที่กำลังทำงานอยู่ และเปรียบเทียบผลลัพธ์จริงจากโฮสต์กับบริการที่เวิร์กสเตชันต้องการ

Debian 12 ยังคงได้รับการบำรุงรักษาด้านความปลอดภัยอยู่หรือไม่?

ตรวจสอบให้แน่ใจว่าระบบของคุณได้รับการสนับสนุนและอัปเดตแพตช์เรียบร้อยแล้วก่อนที่จะประเมินการกำหนดค่า Debian 12 Bookworm ตอนนี้อยู่ในสถานะ oldstable แล้ว ข้อมูลการเผยแพร่ปัจจุบันของ Debian ระบุว่าระยะเวลา LTS จะสิ้นสุดในวันที่ 30 มิถุนายน 2028 ความครอบคลุมอาจแตกต่างกันไปตามสถาปัตยกรรมและแพ็กเกจ ดังนั้นโปรดตรวจสอบว่าแพ็กเกจในเครื่องของคุณได้รับการสนับสนุนหรือไม่ อ่านข้อมูลการเผยแพร่ Debian Bookwormและหน้าความปลอดภัย LTS ของ Debianสำหรับขอบเขตและคำแนะนำในปัจจุบัน

บนระบบที่มีการจัดการ ให้ปฏิบัติตามกระบวนการจัดเก็บข้อมูลและการบำรุงรักษาขององค์กรของคุณ บนเครื่องทดสอบส่วนตัว ให้ตรวจสอบการเปลี่ยนแปลงที่รอการดำเนินการก่อนที่จะทำการเปลี่ยนแปลงเหล่านั้น:

sudo apt update
sudo apt full-upgrade

รีบูตระบบเมื่อการอัปเดตต้องการ จากนั้นตรวจสอบระบบอีกครั้งและบันทึกวันที่unattended-upgradesแพ็กเกจของ Debian สามารถทำการอัปเดตโดยอัตโนมัติได้หากตั้งค่าอย่างเหมาะสม แต่การทำงานอัตโนมัติไม่ได้หมายความว่าจะไม่ต้องตรวจสอบว่าแหล่งข้อมูลความปลอดภัยที่ถูกต้องเปิดใช้งานอยู่ และการอัปเดตได้รับการติดตั้งอย่างถูกต้อง

ในเทอร์มินัลของเดสก์ท็อป Debian จะแสดงคำสั่ง sudo apt update ตามด้วย sudo apt full-upgrade
ตรวจสอบการเปลี่ยนแปลงของแพ็กเกจและดำเนินการอัปเกรดตามแผนให้เสร็จสมบูรณ์ก่อนเริ่มการประเมินการกำหนดค่า

แพ็กเกจและบริการใดบ้างที่จำเป็นอย่างแท้จริง?

ใช้คำแนะนำด้านบริการและแพ็กเกจจากเกณฑ์มาตรฐานเป็นแนวทางในการตรวจสอบ ปิดใช้งานหรือลบเฉพาะส่วนประกอบที่ไม่จำเป็นและปลอดภัยที่จะเปลี่ยนแปลงเท่านั้น คอมพิวเตอร์เดสก์ท็อปอาจต้องพึ่งพาบริการต่างๆ เช่น การเชื่อมต่อเครือข่าย การพิมพ์ บลูทูธ การจัดการจอแสดงผล การเข้าถึงระยะไกล หรือการสนับสนุนฮาร์ดแวร์ คำตอบที่ถูกต้องขึ้นอยู่กับลักษณะงานของผู้ใช้และนโยบายขององค์กร

ก่อนที่จะเปลี่ยนแปลงหน่วยใดๆ ให้ตรวจสอบสถานะและส่วนประกอบที่เกี่ยวข้องก่อน ควรเลือกการเปลี่ยนแปลงระดับบริการที่สามารถย้อนกลับได้มากกว่าการลบแพ็กเกจทั้งหมดจนกว่าคุณจะเข้าใจผลกระทบ หลังจากทำการเปลี่ยนแปลงแต่ละครั้ง ให้ตรวจสอบว่าเดสก์ท็อปยังคงเริ่มต้นทำงานได้และฟังก์ชันที่ได้รับอนุมัติยังคงใช้งานได้ ตัวอย่างเช่น มายาอาจบันทึกไว้ว่าบริการการดูแลระบบระยะไกลมีความจำเป็นสำหรับทีมสนับสนุนของเธอ และถือว่าเป็นข้อยกเว้นที่ได้รับอนุมัติพร้อมการควบคุมชดเชย แทนที่จะปิดใช้งานเพียงเพื่อให้รายการตรวจสอบดูเรียบร้อยขึ้น

หน้าต่างเทอร์มินัลแสดงผลลัพธ์จากคำสั่ง `systemctl list-unit-files --state=enabled` เหนือแถวรายการบริการที่ถูกปกปิดชื่อไว้
ตรวจสอบประสิทธิภาพของหน่วยที่เปิดใช้งานเทียบกับเกณฑ์มาตรฐานและวัตถุประสงค์ที่ระบุไว้ของเวิร์กสเตชัน แถบกราฟเป็นเพียงภาพประกอบ ไม่ใช่ผลลัพธ์จากโฮสต์

คุณควรจำกัดการเข้าถึงบัญชีและการเข้าถึงระยะไกลอย่างไร?

ตรวจสอบสิทธิ์การเป็นสมาชิกผู้ดูแลระบบ บัญชีที่ไม่ได้ใช้งาน นโยบายรหัสผ่าน และวิธีการที่ผู้ดูแลระบบเชื่อมต่อจากระยะไกล ลบสิทธิ์การเข้าถึงหลังจากยืนยันความเป็นเจ้าของและเส้นทางการกู้คืนแล้วเท่านั้น ปฏิบัติตามคำแนะนำของ CIS อย่างเคร่งครัด แทนที่จะคัดลอกการตั้งค่าจากคู่มือที่ไม่เกี่ยวข้อง สำหรับ SSH sshd_config(5)เอกสารของ Debian มีตัวเลือกต่างๆ เช่นPermitRootLoginและโปรดPermitEmptyPasswordsดูคู่มือการกำหนดค่าเซิร์ฟเวอร์ OpenSSH ของ Debian Bookworm

หากโฮสต์ต้องการ SSH ให้ทดสอบเซสชันการดูแลระบบครั้งที่สองก่อนปิดเซสชันแรก ตรวจสอบความถูกต้องของการกำหนดค่าsudo sshd -tก่อนโหลดบริการใหม่ อย่าปิดการตรวจสอบสิทธิ์ด้วยรหัสผ่านจนกว่าจะมีการกำหนดค่าและทดสอบการเข้าถึงด้วยคีย์สำหรับทุกบัญชีที่จำเป็น หากไม่จำเป็นต้องเข้าถึงระยะไกล ให้ปฏิบัติตามมาตรฐานและนโยบายขององค์กรในการปิดใช้งาน และคงการกู้คืนคอนโซลไว้

หน้าต่างสองหน้าต่างแสดงคำสั่ง nft list ruleset อยู่ข้างๆ การตั้งค่า SSH PermitRootLogin no และ PermitEmptyPasswords no
ตรวจสอบสถานะไฟร์วอลล์และข้อจำกัดของ SSH ร่วมกัน จากนั้นตรวจสอบความถูกต้องของการกำหนดค่าจริงก่อนนำไปใช้งาน

คุณสามารถบังคับใช้กฎเครือข่ายใดได้บ้างโดยไม่ทำให้ตัวเองถูกล็อกไม่ให้เข้าใช้งาน?

ขั้นแรก ให้ระบุปริมาณการรับส่งข้อมูลขาเข้าและขาออกที่จำเป็น รวมถึง DHCP, DNS, IPv6, การสนับสนุนระยะไกล, การพิมพ์ และบริการภายในเครื่องใดๆ Debian ใช้ nftables เป็นเฟรมเวิร์กการกรองแพ็กเก็ต โปรดดูส่วนการกรองแพ็กเก็ตในคู่มือผู้ดูแลระบบ Debianอย่าคัดลอกชุดกฎไฟร์วอลล์ทั่วไปลงในเวิร์กสเตชันโดยไม่ปรับให้เข้ากับความต้องการของโฮสต์ก่อน

ตรวจสอบกฎปัจจุบันด้วยคำ สั่ง sudo nft list ruleset`nft` หากกำลังแก้ไข ให้/etc/nftables.confตรวจสอบไวยากรณ์ก่อนโหลด: sudo nft -c -f /etc/nftables.conf`nft` ควรเตรียมคอนโซลหรือช่องทางการสื่อสารภายนอกไว้ให้พร้อม และทดสอบกฎก่อนที่จะเปิดใช้งานอย่างถาวร ตรวจสอบพฤติกรรมของทั้ง IPv4 และ IPv6 รวมถึงฟังก์ชันเดสก์ท็อปที่จำเป็นทั้งหมด คู่มือ nft อย่างเป็นทางการของ Debian Bookwormอธิบายตัวเลือกคำสั่งต่างๆ ไฟร์วอลล์เป็นเพียงชั้นหนึ่งของการป้องกัน ไม่ใช่สิ่งที่จะมาทดแทนการอัปเดตแพทช์ การควบคุมบัญชี หรือความปลอดภัยของแอปพลิเคชัน

หน้าต่างเทอร์มินัลของ Debian จะแสดงคำสั่ง nft list ruleset อยู่ข้างๆ ข้อความการตั้งค่าการเข้าถึง SSH
ตรวจสอบกฎ nftables ที่ใช้งานอยู่และการตั้งค่าการเข้าถึงระยะไกลที่วางแผนไว้พร้อมกัน เนื้อหาของกฎที่แสดงเป็นเพียงโครงร่าง ไม่ใช่นโยบายที่สมบูรณ์

คุณตรวจสอบการปฏิบัติตามข้อกำหนดและบันทึกข้อยกเว้นอย่างไร?

ประเมินข้อแนะนำที่เกี่ยวข้องแต่ละข้อโดยเทียบกับเวอร์ชันและโปรไฟล์มาตรฐานที่กำหนดไว้ บันทึกสถานะ เช่น ผ่าน ไม่ผ่าน ไม่เกี่ยวข้อง หรือข้อยกเว้น ตามวิธีการประเมินขององค์กรของคุณ และแนบหลักฐาน: ผลลัพธ์ของคำสั่ง เส้นทางการกำหนดค่า สถานะของแพ็กเกจ หรือเอกสารอ้างอิงข้อยกเว้นที่ได้รับการอนุมัติ อย่าทำเครื่องหมายว่าการควบคุมผ่านเพียงเพราะคำสั่งที่เกี่ยวข้องทำงานได้

การบันทึกการตรวจสอบสามารถสนับสนุนการสืบสวนและการรวบรวมหลักฐานได้auditdแพ็กเกจของ Debian มีเครื่องมือสำหรับผู้ใช้ระบบตรวจสอบของเคอร์เนล Linux การติดตั้งเพียงอย่างเดียวไม่ได้พิสูจน์ว่ากฎที่จำเป็นได้รับการกำหนดค่าแล้วหรือการเก็บรักษาบันทึกเป็นไปตามนโยบาย ใช้คำแนะนำการตรวจสอบเฉพาะของเกณฑ์มาตรฐานและตรวจสอบบันทึกจริงและพฤติกรรมของบริการ หน้าเกณฑ์มาตรฐานของ CIS ในปัจจุบันระบุว่า CIS-CAT Pro และ Build Kits เป็นทรัพยากรสำหรับสมาชิก ตรวจสอบหน้าอย่างเป็นทางการปัจจุบันสำหรับความพร้อมใช้งานของเครื่องมือและการอนุญาตใช้งาน

ทำการประเมินซ้ำอีกครั้งหลังจากแก้ไขปัญหาและหลังจากมีการเปลี่ยนแปลงระบบอย่างมีนัยสำคัญ เก็บผลลัพธ์ ข้อผิดพลาด และหลักฐานไว้ในบันทึกสินทรัพย์ เกณฑ์มาตรฐานนี้เป็นเพียงพื้นฐานของการกำหนดค่า การปฏิบัติตามข้อกำหนดขึ้นอยู่กับข้อกำหนดที่เกี่ยวข้องและการประเมินที่ครบถ้วนและมีเอกสารประกอบ คู่มือนี้อธิบายขั้นตอนการทำงานที่ปลอดภัย แต่ไม่ได้รับรองเดสก์ท็อปจำลองของ Maya หรือเครื่องจริงใดๆ

หน้าจอเทอร์มินัลแสดงคำสั่ง systemctl status auditd อยู่ข้างตารางหลักฐานว่างเปล่าที่มีคอลัมน์ Recommendation และ Evidence
รวบรวมสถานะบริการตรวจสอบและหลักฐานการควบคุมจริงจากระบบโฮสต์ ตารางว่างที่แสดงอยู่นี้ไม่มีผลการประเมินใดๆ

แหล่งที่มาและหมายเหตุเกี่ยวกับเวอร์ชัน

ฝากความเห็น

Step-by-Step Debian 12 Hardening Guide for CIS Compliance

Step-by-Step Debian 12 Hardening Guide for CIS Compliance

Harden a Debian 12 workstation with a careful CIS Benchmark workflow: select the right profile, patch safely, review services and access, configure nftables, and document evidence.

Debian 12 บน VPS ที่มี RAM ต่ำ: วิธีลดปัญหา MySQL OOM Crashes

Debian 12 บน VPS ที่มี RAM ต่ำ: วิธีลดปัญหา MySQL OOM Crashes

วินิจฉัยปัญหา MySQL OOM kills บน Debian 12 ตรวจสอบขีดจำกัดหน่วยความจำของ VPS กำหนดค่า swap และปรับแต่งหน่วยความจำและการทำงานพร้อมกันของฐานข้อมูล โดยไม่รับประกันว่าจะแก้ไขปัญหาได้ทั้งหมด

How to Build a Debian Desktop as an OSTree-Based Immutable System

How to Build a Debian Desktop as an OSTree-Based Immutable System

Learn how to create and test a Debian-derived OSTree desktop in a VM, including system-tree preparation, boot integration, deployment checks, and rollback.

How to Mount a Remote SSHFS Directory Automatically at Boot in Debian

How to Mount a Remote SSHFS Directory Automatically at Boot in Debian

Configure an SSHFS boot mount in Debian with SSH keys, fstab, and systemd automount. Includes reboot checks, permissions, timeouts, and troubleshooting.

เช็กลิสต์ดูแลบ้านเดือนตุลาคม 2569 สำหรับกรุงเทพฯ และปริมณฑล: รับมือปลายฤดูฝน น้ำท่วม ความชื้น เชื้อรา ยุง และแอร์

เช็กลิสต์ดูแลบ้านเดือนตุลาคม 2569 สำหรับกรุงเทพฯ และปริมณฑล: รับมือปลายฤดูฝน น้ำท่วม ความชื้น เชื้อรา ยุง และแอร์

เช็กลิสต์ดูแลบ้านเดือนตุลาคม 2569 สำหรับกรุงเทพฯ และปริมณฑล แยกข้อมูลภูมิอากาศระยะยาวออกจากพยากรณ์ระยะสั้น พร้อมงานระบายน้ำ ป้องกันเชื้อรา ยุง ไฟฟ้า และดูแลแอร์อย่างปลอดภัย

ปลูกอะไรในกรุงเทพฯ เดือนตุลาคม 2569? เลือกผักและวางแผนสวนตามฝนจริง

ปลูกอะไรในกรุงเทพฯ เดือนตุลาคม 2569? เลือกผักและวางแผนสวนตามฝนจริง

คู่มือปลูกผัก สมุนไพร และดอกไม้ในกรุงเทพฯ และปริมณฑล เดือนตุลาคม 2569 เปรียบเทียบการหว่านกับย้ายกล้า พร้อมเช็กลิสต์รายสัปดาห์และแยกค่าภูมิอากาศออกจากพยากรณ์

เทรนด์พอดแคสต์ที่คุณควรรู้ในปี 2026: แผนที่สำหรับมือใหม่

เทรนด์พอดแคสต์ที่คุณควรรู้ในปี 2026: แผนที่สำหรับมือใหม่

เพิ่งเริ่มต้นทำพอดแคสต์ใช่ไหม? เรียนรู้เทรนด์ปี 2026 ที่จะกำหนดทิศทางของวิดีโอ การค้นหา การถอดเสียง AI การวิเคราะห์ข้อมูล การสร้างรายได้ และแผนการเปิดตัวที่ใช้งานได้จริง

หลักสูตรขั้นสูงด้าน UGC: สร้างคอนเทนต์ที่สร้างโดยผู้ใช้ซึ่งได้รับความไว้วางใจและกระตุ้นให้เกิดการกระทำ

หลักสูตรขั้นสูงด้าน UGC: สร้างคอนเทนต์ที่สร้างโดยผู้ใช้ซึ่งได้รับความไว้วางใจและกระตุ้นให้เกิดการกระทำ

หลักสูตรเชิงปฏิบัติการขั้นสูงด้าน UGC (User-Generated Content) สำหรับการค้นหาแหล่งที่มา การขออนุญาต การให้ข้อมูลเบื้องต้น การเผยแพร่ และการวัดผลเนื้อหาจากลูกค้าและผู้สร้างโดยไม่สูญเสียความเป็นเอกลักษณ์

เหตุใดการสร้างชุมชนจึงเป็นการตลาดรูปแบบใหม่ และเมื่อใดที่ไม่ใช่

เหตุใดการสร้างชุมชนจึงเป็นการตลาดรูปแบบใหม่ และเมื่อใดที่ไม่ใช่

การสร้างชุมชนสามารถเสริมสร้างความไว้วางใจ การรักษาฐานลูกค้า การรับฟังความคิดเห็น และการสนับสนุนได้ แต่ก็ไม่ใช่สิ่งที่จะมาทดแทนช่องทางการตลาดทุกช่องทางได้ ควรเปรียบเทียบข้อดีข้อเสียและเลือกรูปแบบที่เหมาะสม

Navigating Social Media Algorithm Changes in 2026: What’s Confirmed, Contextual, and Still Unknown

Navigating Social Media Algorithm Changes in 2026: What’s Confirmed, Contextual, and Still Unknown

Learn what major social platforms have actually confirmed about ranking changes in 2026, what depends on context, and how to adapt without chasing myths.