帮你快速理解、总结文档立即下载

OpenSCAP 安全合规扫描

最近更新时间:2026-08-27 18:07:00
我的收藏

概述

TencentOS Server 正式成为国际知名安全社区 OpenSCAP 官方支持的国内 Linux 发行版之一,标志着 TencentOS Server 在安全合规领域与国际主流安全社区的深度融合。您现可通过 OpenSCAP 全系列工具(包括 oscap 命令行工具、SCAP Workbench 图形界面等)对 TencentOS Server 进行自动化安全扫描、合规审计与安全配置修复。

OpenSCAP 简介

SCAP(Security Content Automation Protocol,安全内容自动化协议)旨在统一和自动化对信息系统安全基线的定义、验证与脆弱性评估。它通过一系列相互关联的规范(如 XCCDF、OVAL、CPE、CCE 和 CVE)和基于 XML 的数据流(DataStream),帮助安全团队准确地描述系统组件、编写检测规则、执行扫描并生成可审计的报告。SCAP 的标准化格式与自动化理念,不仅大幅度减少了手工审计的重复性工作,也为跨组织、跨产品的安全合规提供了统一依据,在金融、政府、能源等高安全需求行业得到广泛应用。
OpenSCAP 是一整套的开源工具和库,用于实现和执行 SCAP 标准。自 2014 年获得 NIST SCAP 1.2 认证以来,OpenSCAP 已成为业界事实上的 SCAP 标准,其核心组件包括:
SCAP Workbench:基于 GTK 的图形化界面,可视化管理 DataStream,按策略分组执行检查、比较多种配置文件,并以 HTML、CSV、ARF 等格式导出结果。
OpenSCAP:提供 library 以及命令行 CLI 扫描工具(oscap),支持扫描(oscap xccdf eval)、报告生成、合规修复(--remediate)等功能。
SCAP Security Guide(SSG):官方维护的规则集,内含针对众多主流 Linux 发行版的 XCCDF 配置文件和 OVAL 检测脚本。您可根据多种合规规范,快速选择并定制扫描的 Profile。
Script Check Engine(SCE):一个可选模块,允许基于 Python 或 Shell 等脚本编写自定义检查逻辑,扩展对非标准或专有应用的合规验证能力。
其中 SCAP Security Guide(SSG)包括针对大量 OS 发行版及软件产品的安全扫描策略,是 OpenSCAP 进行安全合规基线检查、修复及脆弱性评估的重要依据。
TencentOS Server 基于在安全领域的大规模落地实践经验,整合形成两个等级、覆盖全场景的 SSG 安全配置基线,内容覆盖 SSH 登录、用户密码策略、网络服务、文件权限、日志审计、内核网络参数等。TencentOS Server 通过社区提案、代码适配和多轮测试,已正式列入 OpenSCAP 官方支持发行版列表。
您现可直接在 TencentOS Server 上安装并运行 scap-security-guideopenscapscap-workbench 等工具,根据需要选择 TencentOS Server 基础版(basic)或者标准版(standard)的安全策略对系统进行扫描和修复,享受与 RHEL、Ubuntu 等发行版同级的原生支持体验。

快速使用 OpenSCAP

安装 OpenSCAP 工具

dnf install openscap-scanner scap-security-guide -y
安装完成后,您可以执行以下命令验证:
oscap --version
输出示例:
OpenSCAP command line tool (oscap) 1.3.8
Copyright 2009--2021 Red Hat Inc., Durham, North Carolina.

查看可用的安全配置文件

安装完成后,您可以查看当前系统支持的安全配置文件(Profile):
oscap info /usr/share/xml/scap/ssg/content/ssg-tencentos4-ds.xml
输出示例(节选):
Document type: Source Data Stream
Imported: 2025-06-16T18:25:12
Version: 1.3

Profiles:
Title: Basic System Security Profile for TencentOS Server 4
Id: xccdf_org.ssgproject.content_profile_basic
Title: Standard System Security Profile for TencentOS Server 4
Id: xccdf_org.ssgproject.content_profile_standard

执行合规扫描

以 basic profile 为例,执行扫描并生成 HTML 报告:
oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_basic --results-arf /tmp/oscap-results.xml --report /tmp/oscap-report.html /usr/share/xml/scap/ssg/content/ssg-tencentos4-ds.xml
输出示例(节选,完整结果共 313 项):
--- Starting Evaluation ---

Title Install sudo Package
Rule xccdf_org.ssgproject.content_rule_package_sudo_installed
Result pass

Title Ensure Sudo Logfile Exists - sudo logfile
Rule xccdf_org.ssgproject.content_rule_sudo_custom_logfile
Result fail

......

Title Ensure the audit Subsystem is Installed
Rule xccdf_org.ssgproject.content_rule_package_audit_installed
Result pass
TencentOS Server 提供两个安全基线 Profile,请您根据安全要求选择:
xccdf_org.ssgproject.content_profile_basic:基础版安全基线。
xccdf_org.ssgproject.content_profile_standard:标准版安全基线,检查项更为严格。若选择 standard 版本基线,请将上述命令中的 --profile 参数值替换为 xccdf_org.ssgproject.content_profile_standard
注意
若需使 oscap 自动对某些失败项进行修复,可在命令中增加 --remediate 选项。自动修复会直接修改系统配置(如内核参数、服务配置、文件权限等),请您在执行前充分了解其影响,并在测试环境验证后再用于生产环境。

查看扫描报告

将 html 报告复制到本地桌面,并进行查看
scp root@server:/tmp/oscap-report.html ./