5.3. 設定コンプライアンスの修復
システムを特定のプロファイルに自動的に準拠させるには、修復を実行します。SCAP Security Guide で提供されるプロファイルに合わせてシステムを修復できます。
5.3.1. 特定のベースラインに合わせたシステムの修復 リンクのコピーリンクがクリップボードにコピーされました!
特定のセキュリティー基準に合わせて RHEL システムを修復するには、oscap xccdf eval --remediate コマンドを使用します。これにより、SCAP Security Guide で定義されている設定ルールが自動的に修正されます。
使用可能なプロファイルのリスト表示の詳細は、設定コンプライアンスのプロファイルの表示 セクションを参照してください。
修復機能は、デフォルト設定の RHEL システムでサポートされています。インストール後に変更されたシステムを修復すると、システムが機能しなくなったり、必要なセキュリティープロファイルへの準拠が失われたりする可能性があります。Red Hat は、セキュリティーハードニング関連の修復によって行われた変更を自動的に元に戻す方法は提供していません。
修復を実稼働システムに適用する前に、その影響をテストしてください。
前提条件
-
openscap-scannerパッケージおよびscap-security-guideパッケージがインストールされている。
手順
システムを修復します。
# oscap xccdf eval --profile <profile_ID> --remediate /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml<profile_ID>は、システムが準拠する必要があるプロファイル ID (例:hipaa) に置き換えます。- システムを再起動します。
検証
システムがプロファイルに準拠しているかどうかを評価し、スキャン結果をファイルに保存します。
$ oscap xccdf eval --report <scan_report.html> --profile <profile_ID> /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml以下のように置き換えます。
-
<scan_report.html>は、oscapによるスキャン結果を保存するファイル名に置き換えます。 -
<profile_ID>は、システムが準拠する必要があるプロファイル ID (例:hipaa) に置き換えます。
-