5.2.5. 特定のベースラインを使用したコンテナーまたはコンテナーイメージのセキュリティーコンプライアンスの評価
RHEL 内のコンテナーまたはコンテナーイメージが、Payment Card Industry Data Security Standard (PCI-DSS) や Health Insurance Portability and Accountability Act (HIPAA) などのセキュリティー基準に準拠しているかどうかを評価し、脆弱性を特定してセキュリティー基準への準拠を確保します。
前提条件
-
openscap-utilsパッケージおよびscap-security-guideパッケージがインストールされている。 - システムへの root アクセス権があります。
手順
コンテナーまたはコンテナーイメージの ID を確認します。
コンテナーの ID を確認するには、以下を実行します。
# podman ps -aコンテナーイメージの ID を確認するには、以下を実行します。
# podman images
コンテナーまたはコンテナーイメージがプロファイルに準拠しているかどうかを評価し、スキャン結果をファイルに保存します。
# oscap-podman <ID> xccdf eval --report <scan_report.html> --profile <profile_ID> /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml以下のように置き換えます。
-
<ID>は、コンテナーまたはコンテナーイメージの ID に置き換えます。 -
<scan_report.html>は、oscapがスキャン結果を保存するファイル名に置き換えます。 -
<profile_ID>は、システムが準拠する必要があるプロファイル ID (例:hipaaまたはpci-dss) に置き換えます。
-
検証
結果をブラウザーで確認します。以下に例を示します。
$ firefox <scan_report.html> &
notapplicable とマークされたルールは、ベアメタルシステムと仮想システムにのみ適用され、コンテナーまたはコンテナーイメージには適用されません。