BBahmni 한국어 매뉴얼검색
한국어 번역 완료
한국어English

OpenSCAP을 이용한 Bahmni 서버 보안 규정 준수 테스트

‘규정 준수 테스트’는 적합성 테스트라고도 하며, 개발된 시스템이 조직에서 정한 표준을 충족하는지 검증하는 비기능 테스트 기법입니다. 이 문서는 OpenSCAP 도구를 사용해 Bahmni 서버 또는 Linux 서버에서 산업 표준에 따른 규정 준수 테스트를 수행하고, 서버 호스트가 새로 보고된 문제, 잘못된 구성 또는 취약점 등에 노출되었는지 확인하는 지침을 제공합니다.

OpenSCAP 오픈 소스 도구

OpenSCAP은 표준과 사양에 기반한 규칙을 사용하여 시스템 보안 구성 설정을 확인하고 침해 징후를 검사할 수 있습니다.

OpenSCAPNIST가 관리하는 사양 모음인 SCAP을 사용합니다. SCAP은 시스템 보안을 유지하기 위한 표준화된 접근 방식을 제공하려고 만들어졌습니다. 일관되고 반복 가능한 개정 작업 흐름을 위해 새 사양은 NIST의 SCAP 릴리스 주기에 따라 관리됩니다. OpenSCAP은 주로 체크리스트 내용을 표현하고 보안 체크리스트를 정의하는 표준 방식인 XCCDF를 처리합니다. 또한 CPE, CCE, OVAL 같은 다른 사양과 결합하여 SCAP 검증 제품이 처리할 수 있는 SCAP 형식의 체크리스트를 만듭니다.관련 문서: Release cycle

CentOS 7에서 OpenSCAP 사용: 영상 튜토리얼

설치: 위 명령은 RHEL 6, RHEL 7, CentOS 6 및 CentOS 7에 OpenSCAP을 설치하는 데 사용할 수 있습니다.

yum install openscap-scanner

다음을 실행하여 설치 여부를 확인할 수 있습니다.

oscap 도구를 사용하기 전에 시스템에 SCAP 콘텐츠가 있어야 합니다. 각 웹사이트에서 다운로드할 수도 있지만 다음 섹션에서는 SSG 프로젝트를 사용합니다. 소스에서 빌드하거나 패키지 관리 시스템으로 설치할 수 있습니다.관련 문서: source

SCAP 콘텐츠는 /usr/share/xml/scap/ssg/content/에 설치됩니다.

규정 준수 테스트 실행: Bahmni에서 OpenSCAP을 사용하려면 /usr/share/xml/scap/ssg/content 아래에 나열되는 데이터 스트림 파일이 필요합니다.

oscap의 기능 중 하나는 파일 안의 SCAP 콘텐츠 정보를 표시하는 것입니다. oscap info 명령을 실행하면 SCAP 문서의 내부 구조를 검사하여 문서 유형, 사양 버전, 상태, 문서 게시일(Generated), 파일 시스템에 복사된 날짜(Imported) 등의 정보를 표시합니다.

예시:

앞의 명령을 실행하면 다음과 같은 프로파일을 확인할 수 있습니다.

Profile TitleStandard System Security Profile for Red Hat Enterprise Linux 7
Profile IDxccdf_org.ssgproject.content_profile_standard

다음과 같이 이러한 프로파일 ID를 대상으로 OpenSCAP 규정 준수 테스트를 실행할 수 있습니다.

결과 분석: 테스트를 실행하면 위 명령의 인수로 지정한 이름의 보고서가 생성됩니다. 이 예에서는 'report.html'입니다.

사람이 읽을 수 있는 report.html 보고서와 기계가 읽을 수 있는 results.xml 보고서가 생성됩니다. 두 파일에는 스캔한 시스템의 취약점 상태 정보가 포함됩니다. RHSA를 CVE에 매핑하고 스캔한 시스템에 적용되지 않은 보안 권고를 보고합니다. CVE 식별자는 CVE 설명, CVSS 점수, CVSS 벡터 등의 추가 정보를 보관하는 국가 취약점 데이터베이스에 연결됩니다.

first.pngsecond.png

수정 사항 구현

HTML 파일은 프로파일에서 실패한 규칙을 수정하기 위한 제안을 제공합니다. 이 제안을 구현하면 취약점에 대비해 호스트 시스템을 강화할 수 있습니다.

third.png

링크

원문 정보

Bahmni Wiki · CC BY-SA 4.0

원문 보기 ↗