5.3. 配置合规补救
要自动使您的系统与特定配置集保持一致,您可以执行补救。您可以修复系统,使其与 SCAP 安全指南提供的任何配置文件保持一致。
5.3.1. 修复系统,使其与特定基准一致 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
使用 oscap xccdf eval --remediate 命令修复 RHEL 系统,使其与特定的安全基准一致。这会自动修复 SCAP 安全指南中定义的配置规则。
有关列出可用的配置文件的详情,请查看 查看配置文件的配置合规性 部分。
警告
默认配置的 RHEL 系统支持自动安全补救功能。修复安装后更改的系统可能会导致系统无法使用所需的安全配置集运行或不合规。红帽不提供任何自动的方法来恢复由安全强制补救所做的更改。
在对生产环境系统应用之前,测试补救的影响。
先决条件
-
openscap-scanner和scap-security-guide软件包已安装。
流程
修复系统:
# oscap xccdf eval --profile <profile_ID> --remediate /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml使用系统应该遵守的配置文件 ID,例如
hipaa替换<profile_ID>。- 重启您的系统。
验证
使用配置文件评估系统合规性,并将扫描结果保存到一个文件中:
$ oscap xccdf eval --report <scan_report.html> --profile <profile_ID> /usr/share/xml/scap/ssg/content/ssg-rhel10-ds.xml替换:
-
使用
oscap保存扫描结果的文件名替换<scan_report.html>。 -
使用系统应该遵守的配置文件 ID,例如
hipaa,替换<profile_ID>。
-
使用