How to Harden SLES 15 for STIG Compliance: A Safe OpenSCAP Workflow

Hardening SUSE Linux Enterprise Server 15 (SLES 15) for Security Technical Implementation Guide (STIG) compliance takes more than running a scanner. Start by matching the installed service pack to the current DISA checklist and SCAP content, baseline the host, review each finding for service impact, remediate in a test environment, and rescan. Keep the machine-readable scan results and the human-reviewed STIG checklist together as evidence.

Current release note, checked October 6, 2026: SUSE’s DISA listing shows the SLES 15 STIG as V2R8, dated July 10, 2026. The separately listed SLES 15 SCAP Benchmark is V2R9, also dated July 10, 2026. Those revision labels belong to separate artifacts, so check both before you scan. Use the current DISA checklist for formal review and the matching SUSE SCAP content for automated checks.

The interface images below are conceptual software illustrations. They show the kinds of information and command examples discussed here; they are not screenshots of a system that was scanned or changed.

Does every SLES 15 server need the same STIG settings?

Use the SLES 15 STIG when that benchmark is the applicable baseline for your organization or contract. DISA states that STIGs are required for systems connecting to DoD networks; other organizations may adopt them through policy, customer requirements, or risk decisions. Confirm the scope with your security authority before changing a host.

A web server, database node, SAP host, and hardened appliance may have different operational constraints. The platform baseline is the same reference point, but each rule still needs to be assessed for applicability, dependencies, and service impact. A finding that requires disabling a service or changing authentication can interrupt an application or remote administration if applied without testing.

Which STIG and SCAP release should you use?

Confirm the exact product and service pack first. On the SLES host, inspect /etc/os-release and record the SLES 15 service pack, system role, and patch level. SUSE’s current Security and Hardening Guide is for SLES 15 SP7; the STIG profile itself is for SLES 15. Verify that the policy content you have is intended for your target and record its package and benchmark revision.

SUSE Linux Enterprise Server 15 SP7 の /etc/os-release と PRETTY_NAME フィールドを表示する SLES ターミナルの概念図。
Confirm the installed SLES product and service pack before selecting a STIG checklist or SCAP profile.

SUSE DISA STIGのリリース一覧を使用して、最新のリビジョンを確認してください。DISAのSTIGダウンロードページから、対応するチェックリストをダウンロードしてください。特に、SCAPベンチマークのリビジョン番号とチェックリストのリビジョン番号が必ずしも一致するとは限りません。ダウンロードしたファイルは変更記録と一緒に保管し、後からレビュー担当者が使用された内容を正確に確認できるようにしてください。

硬化処理の前に何を準備すべきですか?

プロファイルをインストールしたり修正プログラムを適用したりする前に、ホストのインベントリとテスト計画を作成してください。各ホストのサービスパック、業務上の役割、所有者、アクセス可能なコンソールまたは復旧方法、メンテナンス期間、重要なサービス、バックアップまたはスナップショットの参照情報を記録してください。同じビルドとワークロードを共有するシステムをグループ化し、各グループから代表的なホストをテストしてください。

ホスト、サービスパック、ワークロード、メンテナンスウィンドウの列を含む、SLESメンテナンス計画の概念的なスプレッドシート
例示のみの保守計画は、各ホストをその役割、サービスパック、所有者、および承認された変更期間にマッピングするのに役立ちます。

検証済みのバックアップを取得し、SSH、PAM、ファイアウォール、ブートローダー、またはファイルシステムの設定を変更した場合に、アクセスを復旧できることを確認してください。SUSE は、STIG 設定を実装する前に、非稼働のテスト環境を使用することを特に推奨しています。OpenSCAP の修復は構成変更として扱い、ルールによって何が変更されるかを確認し、変更をテストし、アプリケーションが正常に動作することを確認してから、それをシステム全体に適用してください。

SLESスキャンツールはどのようにインストールするのですか?

必要なリポジトリが有効になっている登録済みのSLESシステムでは、SUSEは以下のコアパッケージについて説明しています。

sudo zypper install openscap-utils scap-security-guide

パッケージの入手可能性は、登録状況、有効化されているモジュール、およびリポジトリへのアクセス権限によって異なります。パッケージが利用できない場合は、他のソースから検証されていないパッケージをインストールするのではなく、ホストのSUSEサブスクリプションとリポジトリ構成を確認してください。SCAP Workbenchはオプションのグラフィカルフロントエンドです。SUSEは、可能な限り別の管理ワークステーションから実行し、対象システムに必要なツールのみを使用するようにすることを推奨します。

SLESソフトウェア管理ウィンドウの概念図。openscap-utilsとscap-security-guideが選択可能なパッケージとして一覧表示されている。
パッケージ選択の図は、SUSEのOpenSCAPワークフローで使用される2つの主要なパッケージ名を示しています。

評価を行う前に、対象に関する利用可能なコンテンツとプロフィールを確認してください。

ls -1 /usr/share/xml/scap/ssg/content/ssg-*-ds.xml
oscap info /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml

表示されているファイルパスは、SUSEのSLES 15 STIGのサンプルで使用されているものです。ファイルが存在し、oscap info目的のSTIGプロファイルがリストされていることを確認してください。パッケージによってファイルまたはプロファイルの識別子が異なる場合は、古いコマンドをそのままコピーするのではなく、インストールされたコンテンツのドキュメントに記載されている値を使用してください。

ベースラインスキャンはどのように収集するのですか?

まず、そのオプションなしで評価を実行してください--remediate。SUSEは、SLES 15向けのこのローカルスキャンパターンについてドキュメントを記載しています。

sudo oscap xccdf eval \
  --profile stig \
  --results /tmp/results.xml \
  --report /tmp/report.html \
  /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml
SLES端末の概念図。STIGプロファイル、XMLおよびHTMLレポートのパスとともに、OpenSCAPのxccdf evalコマンドが表示されている。
このコマンド例は、機械可読なXML形式の結果とHTML形式のレポートを作成しますが、修復処理は適用しません。

スキャン後、結果のXMLとレポートを承認済みの証拠保管場所に保存してください。/tmp長期記録のために一時ファイルを使用するのは避けてください。セグメント化された環境またはオフライン環境では、スキャナーの出力結果を確認し、スキップされた外部OVALリソースがないか確認してください。承認済みのローカルリソースを提供するか、承認済みのリモートフェッチを実行するかを判断してください。必要なコンテンツをスキップしたスキャンは、完全な評価とはみなされません。

対話型レビューの場合、SUSEはSLES 15プロファイルを使用したSCAP Workbenchをサポートしています。正式なルールごとの作業を行う場合は、対応するDISAチェックリストまたはスキャン結果をDISA STIG Viewerにインポートしてください。スキャナーは自動チェックが可能なルールに便利です。人間の目視検査や証拠が必要な要件については、手動による検証を維持してください。

スキャン結果はどのように読み取ればよいですか?

結果の状態に基づいて、次に何をするかを決定します。A はpass評価されたチェックが合格したことを意味し、Bfailは不合格であることを意味します。Cnotapplicableはルールが評価対象に適用されなかったことnotcheckedを意味し、D はチェックエンジンがそのルールを評価しなかったことを意味します。Cerrorと D はunknown不確実または不完全なチェックを示し、調査が必要です。これらの状態は NIST の XCCDF 仕様で定義されており、互換性はありません。

ルールIDと結果の列、およびXCCDF結果状態の用語集を含む、概念的な空白のOpenSCAP準拠レポート
各ルールの結果ステータスを確認してください。空白のレポート図には、スキャン結果を表さずに一般的なXCCDFの状態が一覧表示されています。

失敗したルールまたは未解決のルールごとに、ルール識別子、現在のチェックリストからの重要度、影響を受けるサービス、必要な状態、現在の状態、修復方法、所有者、および解決に必要な証拠を記録してください。ルールを適用対象外と分類する前に、実際にルールが適用範囲内にあることを確認してください。自動レポートだけでは、手動チェック、システム固有の例外、またはセキュリティ当局によって承認された代替制御を捕捉できない場合があります。

ルールID、重大度、サービスへの影響、処理方法、証拠の列がある、概念的な空の修復レビューワークシート
是正措置の決定事項とそれを裏付ける証拠を、規則ごとに追跡します。手動による確認が必要な項目も含めます。

調査結果に対して、どのように対処すべきでしょうか?

まずテスト環境で修正を行ってください。SLES 15 STIG の内容では、OpenSCAP を介して修正を適用できます。SUSE は--remediateこの目的のためにドキュメントを作成しています。以下は、SUSE のガイドからのコマンド構成です。

sudo oscap xccdf eval --remediate \
  --profile stig \
  --results /tmp/results.xml \
  /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml

このコマンドはシステム構成を変更します。最初のステップとして、本番サーバーで実行しないでください。選択したルールを確認し、バックアップとリカバリのパスを確定し、修復をテストした後、必要なアプリケーションサービス、認証、ネットワークアクセス、ログ記録、およびスケジュールされたジョブを確認してください。一部のルールでは、手動での修復または個別の対応が必要になる場合があります。組織の例外処理プロセスを通じて、その理由と代替制御を文書化してください。

OpenSCAPの--remediateオプションと、本番環境への導入前に変更をテストするよう促す注意書きを示す概念的なターミナルカード。
OpenSCAPは修正プログラムを適用できるため、展開前に非本番環境のSLESシステムで変更内容を検証してください。

ホストが審査を受ける準備ができていることを証明するものは何ですか?

承認された変更後、同じベンチマーク改訂版を使用して再度スキャンを実行し、変更前後の結果を保存してください。残りの失敗、エラー、不明点、および未確認のルールを確認してください。手動チェックリスト項目は個別に確認してください。スコアが高いだけでは、適用可能なすべての要件が評価されたこと、またはワークロードが正しく動作していることを証明するものではありません。

変更前スキャン、変更後スキャン、例外、所有者、レビュー日を記入する欄がある、概念的な空白の監査証拠フォーム
変更前と変更後の報告書、承認された例外事項、証拠の所有者、およびレビュー日をまとめて保管してください。
  • SLESのリリースとサービスパック、ホストの役割、スキャン日、およびメンテナンス変更を記録します。
  • DISA STIGチェックリスト、SCAPコンテンツ改訂履歴、XML結果、およびHTMLレポートを正確にアーカイブしてください。
  • 未解決のルールや手動で設定したルールを、責任者と文書化された処理内容にマッピングする。
  • 材料の更新や構成変更の後には、現在要求されているベンチマークを使用して、スキャンを再度実行してください。
  • セキュリティ強化後、システム復旧、リモート管理、必要なサービス、およびアプリケーションの動作を検証する。

SLES 15 STIGへの準拠は、継続的な構成と証拠収集のプロセスです。最も確実な結果は、最新のDISAチェックリスト、SUSEがサポートするSCAPコンテンツ、テスト済みの修復策、自動化が適用できない場合の手動レビュー、および文書化された例外処理プロセスを組み合わせたものです。

公式資料

コメントを残す

SLES 15マシンをSUSE Managerオフラインに登録する方法

SLES 15マシンをSUSE Managerオフラインに登録する方法

同期チャネル、ブートストラップリポジトリ、アクティベーションキー、および検証済みのSaltブートストラップワークフローを使用して、インターネットアクセスなしでSLES 15をSUSE Managerに登録します。

Ubuntu 24.04でサスペンド後にWi-Fiが切断される問題を解決する方法

Ubuntu 24.04でサスペンド後にWi-Fiが切断される問題を解決する方法

Ubuntu 24.04 でサスペンド後に Wi-Fi が切断される問題のトラブルシューティング: アップデート、無線ブロックと NetworkManager の確認、省電力テスト、ログの検査、修正の検証。

ALSA設定の微調整でUbuntu 24.04の音の歪みを修正する

ALSA設定の微調整でUbuntu 24.04の音の歪みを修正する

ALSAデバイスを診断し、WirePlumberのバッファ、サンプルレート、および直接ALSA設定を安全に調整することで、Ubuntu 24.04におけるパチパチ音、ブーンというノイズ、および歪んだ音を修正します。

セキュアブートを使用したSLES 15へのカスタムカーネルモジュールのインストール方法

セキュアブートを使用したSLES 15へのカスタムカーネルモジュールのインストール方法

カスタムSLES 15カーネルモジュールに署名する方法、MOKに証明書を登録する方法、セキュアブートでモジュールをロードする方法、結果を検証する方法、およびカーネルのアップデートを処理する方法を学びます。

SLES 15 KVM仮想化設定およびVM自動起動ガイド

SLES 15 KVM仮想化設定およびVM自動起動ガイド

SLES 15 上に KVM をセットアップし、libvirt のネットワークとストレージを設定し、仮想マシンを作成し、自動起動を有効にし、ホストの再起動後に確実に起動することを確認します。

How to Configure a WireGuard Point-to-Site VPN Server on Debian 12

How to Configure a WireGuard Point-to-Site VPN Server on Debian 12

Configure a WireGuard point-to-site VPN on Debian 12 with wg-quick, IPv4 forwarding, nftables NAT, client profiles, systemd startup, and verification.

How to Harden SLES 15 for STIG Compliance: A Safe OpenSCAP Workflow

How to Harden SLES 15 for STIG Compliance: A Safe OpenSCAP Workflow

Audit SLES 15 against the current DISA STIG, review OpenSCAP findings, test remediations, and document exceptions before production rollout.

SUSE Linux Enterprise Server で SAP HANA のメモリ制限を設定する方法

SUSE Linux Enterprise Server で SAP HANA のメモリ制限を設定する方法

SUSE Linux Enterprise Server 上で SAP HANA のグローバルおよびステートメントメモリ制限を設定する方法、HANA の制限を SUSE MemoryLow と比較する方法、そして各変更を安全に検証する方法を学びましょう。

Gooroom OSのブラウザ分離設定を安全に設定する方法

Gooroom OSのブラウザ分離設定を安全に設定する方法

Gooroom OSのブラウザ分離の仕組みを学び、信頼できるURLとブロックされたURLのポリシーを準備し、GPMSの設定を調整し、構築したシステムの設定を確認します。

Harmonica OSのシステム要件と互換性ガイド(旧型ノートパソコン向け)

Harmonica OSのシステム要件と互換性ガイド(旧型ノートパソコン向け)

インストール前に、HamoniKR 8.0のシステム要件、Lite版とフルエディションの要件、および古い64ビットノートパソコンとの互換性に関する実用的チェックを確認してください。