6.9. 설치 직후 보안 프로필과 호환되는 시스템 배포
OpenSCAP 제품군을 사용하여 설치 프로세스 직후에 OSPP, PCI-DSS 및 HIPAA 프로필과 같은 보안 프로필과 호환되는 RHEL 시스템을 배포할 수 있습니다. 이 배포 방법을 사용하여 나중에 해결 스크립트를 사용하여 적용할 수 없는 특정 규칙을 적용할 수 있습니다 (예: 암호 보안 강도 및 파티셔닝 규칙).
6.9.1. GUI에서 서버와 호환되지 않는 프로파일
SCAP 보안 가이드의 일부로 제공되는 특정 보안 프로필은 GUI 기본 환경에서 서버에 포함된 확장 패키지 세트와 호환되지 않습니다. 따라서 다음 프로필 중 하나와 호환되는 시스템을 설치할 때 GUI를 사용하여 서버를 선택하지 마십시오.
프로파일 이름 | 프로파일 ID | 이유 | 참고 |
---|---|---|---|
CIS Red Hat Enterprise Linux 8 Benchmark for Level 2 - 서버 |
|
패키지 | |
CIS Red Hat Enterprise Linux 8 Benchmark for Level 1 - 서버 |
|
패키지 | |
비연방 정보 시스템 및 조직의 분류되지 않은 정보(NIST 800-171) |
|
| |
일반적인 용도 운영 체제를 위한 보안 프로필 |
|
| |
DISA STIG for Red Hat Enterprise Linux 8 |
|
패키지 | RHEL 버전 8.4 이상에서 DISA STIG 와 일치하는 GUI 가 있는 서버로 RHEL 시스템을 설치하려면 DISA STIG with GUI 프로필을 사용할 수 있습니다. |
6.9.2. 그래픽 설치를 사용하여 기준으로 호환되는 RHEL 시스템 배포
특정 기준과 일치하는 RHEL 시스템을 배포하려면 다음 절차를 사용하십시오. 이 예에서는 OSDPP(General Purpose Operating System)에 보안 프로필을 사용합니다.
SCAP 보안 가이드의 일부로 제공되는 특정 보안 프로필은 GUI 기본 환경에서 서버에 포함된 확장 패키지 세트와 호환되지 않습니다. 자세한 내용은 GUI 서버와 호환되지 않는 프로필을 참조하십시오.
사전 요구 사항
-
graphical
설치 프로그램으로 부팅되었습니다. OSCAP Anaconda 애드온은 대화형 텍스트 전용 설치를 지원하지 않습니다. -
Installation Summary
창에 액세스했습니다.
절차
-
Installation Summary
창에서Software Selection
을 클릭합니다.Software Selection
창이 열립니다. -
Base Environment
창에서Server
환경을 선택합니다. 기본 환경 하나만 선택할 수 있습니다. -
Done
을 클릭하여 설정을 적용하고Installation Summary
창으로 돌아갑니다. -
OSPP에는 충족해야 하는 엄격한 파티셔닝 요구 사항이 있으므로
/boot
,/home
, /var ,/tmp
,
,/var
/log/var/tmp
,/var/log/audit
에 대해 별도의 파티션을 생성하십시오. -
Security Policy
를 클릭합니다.Security Policy
창이 열립니다. -
시스템에서 보안 정책을 활성화하려면
Apply security policy
을ON
으로 전환합니다. -
프로필 창에서 General Purpose Operating Systems의
Protection Profile for General Purpose Operating Systems
를 선택합니다. -
Select Profile
을 클릭하여 선택을 확인합니다. -
Changes that were done or need to be done
을 확인합니다. 나머지 수동 변경 사항을 완료합니다. 그래픽 설치 프로세스를 완료합니다.
참고성공적인 설치 후 그래픽 설치 프로그램은 해당 Kickstart 파일을 자동으로 생성합니다.
/root/anaconda-ks.cfg
파일을 사용하여 OSPP 호환 시스템을 자동으로 설치할 수 있습니다.
검증
설치가 완료된 후 시스템의 현재 상태를 확인하려면 시스템을 재부팅하고 새 검사를 시작합니다.
# oscap xccdf eval --profile ospp --report eval_postinstall_report.html /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml
추가 리소스
6.9.3. Kickstart를 사용하여 기준 준수 RHEL 시스템 배포
특정 기준과 일치하는 RHEL 시스템을 배포할 수 있습니다. 이 예에서는 OSDPP(General Purpose Operating System)에 보안 프로필을 사용합니다.
사전 요구 사항
-
scap-security-guide
패키지는 RHEL 8 시스템에 설치됩니다.
절차
-
선택한 편집기에서
/usr/share/scap-security-guide/kickstart/ssg-rhel8-ospp-ks.cfg
Kickstart 파일을 엽니다. -
구성 요구 사항에 맞게 파티션 구성표를 업데이트합니다. OSPP 규정 준수의 경우
/boot
/home
,/var
,/tmp
,/var/log
,/var/tmp
,/var/log/audit
에 대한 별도의 파티션을 유지해야 하며 파티션 크기만 변경할 수 있습니다. - Kickstart를 사용하여 자동 설치를 수행하는 방법에 설명된 대로 Kickstart 설치를 시작합니다.
Kickstart 파일의 암호는 OSPP 요구 사항에 대해 확인되지 않습니다.
검증
설치가 완료된 후 시스템의 현재 상태를 확인하려면 시스템을 재부팅하고 새 검사를 시작합니다.
# oscap xccdf eval --profile ospp --report eval_postinstall_report.html /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml