OpenSCAP implémente le standard SCAP pour évaluer la conformité d'un système à des référentiels reconnus (CIS, DISA STIG, PCI-DSS). Il génère des rapports détaillés et peut appliquer des mesures de remédiation, le tout automatisable. Associé au SCAP Security Guide, il industrialise l'audit et le durcissement de parcs Linux.
Déploiement
Valeur ajoutée
Conformité prouvée à des référentiels reconnus.
Risques contre lesquels cette solution protège
-
Non-conformité aux référentiels (CIS, ANSSI)
Contribue à la réduction
KPI impacté
Taux de conformité aux profils (CIS, ANSSI).
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
CLI de conformité
CPU
1–2 vCPU
RAM
1 Go
Dépendances
Contenu SCAP à jour
Préparation
-
Installer OpenSCAP et le contenu de sécurité
⏱ 10 min
sudo apt install libopenscap8 ssg-base ssg-debderived
Résultat
Moteur et profils disponibles
-
Évaluer la conformité à un profil
⏱ 10 min
oscap xccdf eval --profile cis --results r.xml /usr/share/xml/scap/ssg/content/ssg-*.xml
Résultat
Rapport de conformité détaillé
-
Générer et appliquer la remédiation
⏱ 30 min
Résultat
Système aligné sur le référentiel
Interactions avec l’infrastructure
Source
Destination
Pourquoi
OpenSCAP
→
Hôte évalué
Évalue la conformité à un profil (CIS, ANSSI) et peut appliquer la remédiation
Ansible
→
OpenSCAP
Automatise l'évaluation et la remédiation à l'échelle du parc
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec