반응형
부제: SCAP 정책으로 시스템 보안 기준 준수 여부를 자동 평가
oscap --version # 버전과 지원 SCAP 규격
oscap info /usr/share/xml/scap/ssg/content/ssg-rl9-ds.xml # 데이터스트림 프로파일 목록
oscap xccdf eval --profile <프로파일ID> <데이터스트림> # 점검 실행
OpenSCAP command line tool (oscap) 1.3.14
SCAP Version: 1.3
XCCDF Version: 1.2
OVAL Version: 5.11.1
CPE Version: 2.3Document type: Source Data Stream
Stream: scap_org.open-scap_datastream_from_xccdf_ssg-rhel9-xccdf.xml
Version: 1.3
Checklists:
Profiles:
Title: ANSSI-BP-028 (enhanced)
Title: BSI SYS.1.1 and SYS.1.3
...oscap은 OpenSCAP 프로젝트의 명령행 도구로, SCAP 표준(XCCDF·OVAL·CPE)에 기반해 시스템이 보안 기준을 지키는지 자동 점검한다. scap-security-guide 패키지가 제공하는 데이터스트림에 PCI-DSS, CIS, ANSSI, STIG 같은 프로파일이 담겨 있고, oscap info로 목록을, oscap xccdf eval로 실제 스캔과 HTML 보고서를 만든다.
데비안에도 openscap-scanner로 oscap 자체는 있지만, RHEL의 강점은 잘 정비된 SSG 콘텐츠와 프로파일이다. 감사·컴플라이언스 증빙이 필요할 때 쓴다.--version, info는 읽기 전용이라 안전하다. eval은 시스템을 읽어 평가만 하고 변경하지 않지만, remediate 옵션은 설정을 바꾸니 유의한다.
이렇게도 쓴다
데이터스트림에서 프로파일 ID만 추려 낸다(조합용).
oscap info --profiles /usr/share/xml/scap/ssg/content/ssg-rl9-ds.xml
특정 CVE에 시스템이 취약한지 OVAL 정의로 점검한다.
oscap oval eval --results cve-results.xml com.redhat.rhsa-all.xml
점검 결과를 HTML 보고서로 만든다.
oscap xccdf eval --profile cis --report report.html ssg-rl9-ds.xml
특정 규칙 하나만 골라 점검한다.
oscap xccdf eval --rule xccdf_org.ssgproject.content_rule_sshd_disable_root_login ssg-rl9-ds.xml
점검 뒤 남은 결과 XML을 사람이 읽을 보고서로 다시 변환한다.
oscap xccdf generate report results.xml > report.html
프로파일이 어떤 규칙을 담는지 미리 목록으로 본다.
oscap info --profile cis ssg-rl9-ds.xml반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] pcp-ps PCP 메트릭 기반 프로세스 스냅샷 (0) | 2026.08.07 |
|---|---|
| [RHEL] pcp-netstat PCP로 뽑는 네트워크 통계 요약 (0) | 2026.08.06 |
| [RHEL] numastat NUMA 메모리 통계 (1) | 2026.08.06 |
| [RHEL] numad NUMA 자동 배치 데몬 (0) | 2026.08.06 |
| [RHEL] numactl NUMA 배치 제어 (0) | 2026.08.06 |