OpenSCAP
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Audit de conformité / durcissement |
| Outils | oscap, SCAP Workbench
|
| Standard | SCAP (XCCDF, OVAL, CPE…) |
| Voir aussi | Openscap foreman · Lynis |
OpenSCAP est une suite open source d'audit et de mise en conformité fondée sur le standard SCAP (Security Content Automation Protocol). Elle évalue un système par rapport à des référentiels de sécurité (STIG, PCI-DSS, profils ANSSI, CIS…) fournis par le paquet SCAP Security Guide (SSG), produit des rapports lisibles et peut appliquer automatiquement les corrections (remediation).
Composants SCAP
| Sigle | Rôle |
|---|---|
| XCCDF | Format de description des listes de contrôle (checklists) de configuration |
| OVAL | Langage standardisé d'évaluation de l'état d'un système |
| CPE | Nommage normalisé des plateformes (applicabilité des contrôles) |
| CVSS | Score de criticité associé à une vulnérabilité |
| CCE | Identifiants de contrôles de configuration (mapping STIG / NIST 800-53) |
| ARF | Format XML commun de restitution des résultats de scan |
Installation
# Interface graphique
dnf install -y scap-workbench
# Applications -> Outils système -> SCAP Workbench
# Ligne de commande
dnf install -y openscap-scanner scap-security-guide
Le contenu SSG s'installe dans /usr/share/xml/scap/ssg/content/ (un fichier data stream ssg-<distrib>-ds.xml par système).
Utilisation en ligne de commande
Découvrir les profils disponibles
oscap info /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
Évaluer un profil
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_pci-dss \
--results scan-results.xml \
--report scan-results.html \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
Évaluer et corriger automatiquement (remediation)
oscap xccdf eval --remediate \
--profile xccdf_org.ssgproject.content_profile_cis \
--results scan-results.xml \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
Note : Toujours tester la remediation automatique hors production : certaines corrections (SSH, réseau, PAM) peuvent rompre l'accès à la machine.
Générer un rapport à partir de résultats existants
oscap xccdf generate report scan-results.xml > scan-results.html
Audit de vulnérabilités (OVAL)
oscap oval eval --results oval-results.xml scap-oval.xml
Voir aussi
- Openscap foreman — reporting SCAP centralisé via Foreman/Katello
- Lynis — audit de durcissement complémentaire
- Audit système (auditd)