商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > 如何在Linux中配置具体的系统级安全配置合规性检查扫描项

如何在Linux中配置具体的系统级安全配置合规性检查扫描项

  发布于2026-08-16 阅读(0)

扫一扫,手机访问

要把 OpenSCAP 的 profile 和策略文件路径选准确,第一步得先确认策略文件确实在位,比如 /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml。接着,再用 oscap info 把完整的 profile ID 查清楚,例如 xccdf_org.ssgproject.content_profile_cis。这里千万别偷懒写成 cis,因为一旦简写,系统往往会直接静默跳过所有规则,表面看像执行了,实际上什么都没检查。

如何在Linux中配置具体的系统级安全配置合规性检查扫描项

怎么选对 OpenSCAP 的 profile 和策略文件路径

OpenSCAP 并不是那种“装好就能直接扫”的工具。它必须先清楚两件事:到底要用哪一套标准(profile),去检查哪一类系统。否则,oscap xccdf eval 要么会静默跳过所有规则,要么直接报 File not found。真正的关键不在命令本身,而在前面的确认动作是否到位:一是策略文件确实存在,二是 profile ID 必须完整无误。

先验证安装和内容路径:

  • RHEL/CentOS:运行 sudo dnf install openscap-scanner scap-security-guide;Ubuntu/Debian:用 sudo apt install openscap-utils scap-security-guide
  • 检查策略文件是否存在:ls /usr/share/xml/scap/ssg/content/ | grep rhel8(RHEL 8)或 grep ubuntu2204(Ubuntu 22.04)——若无输出,说明 SSG 内容未安装或解压失败
  • 查可用 profile:oscap info /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml | grep -A5 "Profiles",输出类似 xccdf_org.ssgproject.content_profile_cis 这种完整命名空间 ID,不能简写为 cis

常见错误:把 --profile cis 当成合法参数,实际会导致零规则执行,扫描结果里全是 notchecked 状态,但命令不报错。

怎么用 --tailoring 文件精准控制扫描项

全量扫描 300+ 条规则既慢又干扰判断,尤其在生产环境——你不需要每条都扫,比如 PCI-DSS 里关于“POS 终端日志加密”的规则对后台数据库服务器毫无意义。OpenSCAP 支持通过 tailoring 文件禁用无关项,比手动删 XML 安全得多。

操作步骤:

  • 生成默认 tailoring 模板:oscap xccdf generate tailoring --profile xccdf_org.ssgproject.content_profile_cis /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml > cis-tailoring.xml
  • 编辑 cis-tailoring.xml,找到 下的