OpenSCAP

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Audit de conformité / durcissement
Outils oscap, SCAP Workbench
Standard SCAP (XCCDF, OVAL, CPE…)
Voir aussi Openscap foreman · Lynis

OpenSCAP est une suite open source d'audit et de mise en conformité fondée sur le standard SCAP (Security Content Automation Protocol). Elle évalue un système par rapport à des référentiels de sécurité (STIG, PCI-DSS, profils ANSSI, CIS…) fournis par le paquet SCAP Security Guide (SSG), produit des rapports lisibles et peut appliquer automatiquement les corrections (remediation).

Composants SCAP

Sigle Rôle
XCCDF Format de description des listes de contrôle (checklists) de configuration
OVAL Langage standardisé d'évaluation de l'état d'un système
CPE Nommage normalisé des plateformes (applicabilité des contrôles)
CVSS Score de criticité associé à une vulnérabilité
CCE Identifiants de contrôles de configuration (mapping STIG / NIST 800-53)
ARF Format XML commun de restitution des résultats de scan

Installation

# Interface graphique
dnf install -y scap-workbench
# Applications -> Outils système -> SCAP Workbench

# Ligne de commande
dnf install -y openscap-scanner scap-security-guide

Le contenu SSG s'installe dans /usr/share/xml/scap/ssg/content/ (un fichier data stream ssg-<distrib>-ds.xml par système).

Utilisation en ligne de commande

Découvrir les profils disponibles

oscap info /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

Évaluer un profil

oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_pci-dss \
  --results scan-results.xml \
  --report scan-results.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

Évaluer et corriger automatiquement (remediation)

oscap xccdf eval --remediate \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results scan-results.xml \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
Note : Toujours tester la remediation automatique hors production : certaines corrections (SSH, réseau, PAM) peuvent rompre l'accès à la machine.

Générer un rapport à partir de résultats existants

oscap xccdf generate report scan-results.xml > scan-results.html

Audit de vulnérabilités (OVAL)

oscap oval eval --results oval-results.xml scap-oval.xml

Voir aussi