SLES 15マシンをSUSE Managerオフラインに登録する方法
同期チャネル、ブートストラップリポジトリ、アクティベーションキー、および検証済みのSaltブートストラップワークフローを使用して、インターネットアクセスなしでSLES 15をSUSE Managerに登録します。
Hardening SUSE Linux Enterprise Server 15 (SLES 15) for Security Technical Implementation Guide (STIG) compliance takes more than running a scanner. Start by matching the installed service pack to the current DISA checklist and SCAP content, baseline the host, review each finding for service impact, remediate in a test environment, and rescan. Keep the machine-readable scan results and the human-reviewed STIG checklist together as evidence.
Current release note, checked October 6, 2026: SUSE’s DISA listing shows the SLES 15 STIG as V2R8, dated July 10, 2026. The separately listed SLES 15 SCAP Benchmark is V2R9, also dated July 10, 2026. Those revision labels belong to separate artifacts, so check both before you scan. Use the current DISA checklist for formal review and the matching SUSE SCAP content for automated checks.
The interface images below are conceptual software illustrations. They show the kinds of information and command examples discussed here; they are not screenshots of a system that was scanned or changed.
Use the SLES 15 STIG when that benchmark is the applicable baseline for your organization or contract. DISA states that STIGs are required for systems connecting to DoD networks; other organizations may adopt them through policy, customer requirements, or risk decisions. Confirm the scope with your security authority before changing a host.
A web server, database node, SAP host, and hardened appliance may have different operational constraints. The platform baseline is the same reference point, but each rule still needs to be assessed for applicability, dependencies, and service impact. A finding that requires disabling a service or changing authentication can interrupt an application or remote administration if applied without testing.
Confirm the exact product and service pack first. On the SLES host, inspect /etc/os-release and record the SLES 15 service pack, system role, and patch level. SUSE’s current Security and Hardening Guide is for SLES 15 SP7; the STIG profile itself is for SLES 15. Verify that the policy content you have is intended for your target and record its package and benchmark revision.

SUSE DISA STIGのリリース一覧を使用して、最新のリビジョンを確認してください。DISAのSTIGダウンロードページから、対応するチェックリストをダウンロードしてください。特に、SCAPベンチマークのリビジョン番号とチェックリストのリビジョン番号が必ずしも一致するとは限りません。ダウンロードしたファイルは変更記録と一緒に保管し、後からレビュー担当者が使用された内容を正確に確認できるようにしてください。
プロファイルをインストールしたり修正プログラムを適用したりする前に、ホストのインベントリとテスト計画を作成してください。各ホストのサービスパック、業務上の役割、所有者、アクセス可能なコンソールまたは復旧方法、メンテナンス期間、重要なサービス、バックアップまたはスナップショットの参照情報を記録してください。同じビルドとワークロードを共有するシステムをグループ化し、各グループから代表的なホストをテストしてください。

検証済みのバックアップを取得し、SSH、PAM、ファイアウォール、ブートローダー、またはファイルシステムの設定を変更した場合に、アクセスを復旧できることを確認してください。SUSE は、STIG 設定を実装する前に、非稼働のテスト環境を使用することを特に推奨しています。OpenSCAP の修復は構成変更として扱い、ルールによって何が変更されるかを確認し、変更をテストし、アプリケーションが正常に動作することを確認してから、それをシステム全体に適用してください。
必要なリポジトリが有効になっている登録済みのSLESシステムでは、SUSEは以下のコアパッケージについて説明しています。
sudo zypper install openscap-utils scap-security-guide
パッケージの入手可能性は、登録状況、有効化されているモジュール、およびリポジトリへのアクセス権限によって異なります。パッケージが利用できない場合は、他のソースから検証されていないパッケージをインストールするのではなく、ホストのSUSEサブスクリプションとリポジトリ構成を確認してください。SCAP Workbenchはオプションのグラフィカルフロントエンドです。SUSEは、可能な限り別の管理ワークステーションから実行し、対象システムに必要なツールのみを使用するようにすることを推奨します。

評価を行う前に、対象に関する利用可能なコンテンツとプロフィールを確認してください。
ls -1 /usr/share/xml/scap/ssg/content/ssg-*-ds.xml
oscap info /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml
表示されているファイルパスは、SUSEのSLES 15 STIGのサンプルで使用されているものです。ファイルが存在し、oscap info目的のSTIGプロファイルがリストされていることを確認してください。パッケージによってファイルまたはプロファイルの識別子が異なる場合は、古いコマンドをそのままコピーするのではなく、インストールされたコンテンツのドキュメントに記載されている値を使用してください。
まず、そのオプションなしで評価を実行してください--remediate。SUSEは、SLES 15向けのこのローカルスキャンパターンについてドキュメントを記載しています。
sudo oscap xccdf eval \
--profile stig \
--results /tmp/results.xml \
--report /tmp/report.html \
/usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml

スキャン後、結果のXMLとレポートを承認済みの証拠保管場所に保存してください。/tmp長期記録のために一時ファイルを使用するのは避けてください。セグメント化された環境またはオフライン環境では、スキャナーの出力結果を確認し、スキップされた外部OVALリソースがないか確認してください。承認済みのローカルリソースを提供するか、承認済みのリモートフェッチを実行するかを判断してください。必要なコンテンツをスキップしたスキャンは、完全な評価とはみなされません。
対話型レビューの場合、SUSEはSLES 15プロファイルを使用したSCAP Workbenchをサポートしています。正式なルールごとの作業を行う場合は、対応するDISAチェックリストまたはスキャン結果をDISA STIG Viewerにインポートしてください。スキャナーは自動チェックが可能なルールに便利です。人間の目視検査や証拠が必要な要件については、手動による検証を維持してください。
結果の状態に基づいて、次に何をするかを決定します。A はpass評価されたチェックが合格したことを意味し、Bfailは不合格であることを意味します。Cnotapplicableはルールが評価対象に適用されなかったことnotcheckedを意味し、D はチェックエンジンがそのルールを評価しなかったことを意味します。Cerrorと D はunknown不確実または不完全なチェックを示し、調査が必要です。これらの状態は NIST の XCCDF 仕様で定義されており、互換性はありません。

失敗したルールまたは未解決のルールごとに、ルール識別子、現在のチェックリストからの重要度、影響を受けるサービス、必要な状態、現在の状態、修復方法、所有者、および解決に必要な証拠を記録してください。ルールを適用対象外と分類する前に、実際にルールが適用範囲内にあることを確認してください。自動レポートだけでは、手動チェック、システム固有の例外、またはセキュリティ当局によって承認された代替制御を捕捉できない場合があります。

まずテスト環境で修正を行ってください。SLES 15 STIG の内容では、OpenSCAP を介して修正を適用できます。SUSE は--remediateこの目的のためにドキュメントを作成しています。以下は、SUSE のガイドからのコマンド構成です。
sudo oscap xccdf eval --remediate \
--profile stig \
--results /tmp/results.xml \
/usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml
このコマンドはシステム構成を変更します。最初のステップとして、本番サーバーで実行しないでください。選択したルールを確認し、バックアップとリカバリのパスを確定し、修復をテストした後、必要なアプリケーションサービス、認証、ネットワークアクセス、ログ記録、およびスケジュールされたジョブを確認してください。一部のルールでは、手動での修復または個別の対応が必要になる場合があります。組織の例外処理プロセスを通じて、その理由と代替制御を文書化してください。

承認された変更後、同じベンチマーク改訂版を使用して再度スキャンを実行し、変更前後の結果を保存してください。残りの失敗、エラー、不明点、および未確認のルールを確認してください。手動チェックリスト項目は個別に確認してください。スコアが高いだけでは、適用可能なすべての要件が評価されたこと、またはワークロードが正しく動作していることを証明するものではありません。

SLES 15 STIGへの準拠は、継続的な構成と証拠収集のプロセスです。最も確実な結果は、最新のDISAチェックリスト、SUSEがサポートするSCAPコンテンツ、テスト済みの修復策、自動化が適用できない場合の手動レビュー、および文書化された例外処理プロセスを組み合わせたものです。
同期チャネル、ブートストラップリポジトリ、アクティベーションキー、および検証済みのSaltブートストラップワークフローを使用して、インターネットアクセスなしでSLES 15をSUSE Managerに登録します。
Ubuntu 24.04 でサスペンド後に Wi-Fi が切断される問題のトラブルシューティング: アップデート、無線ブロックと NetworkManager の確認、省電力テスト、ログの検査、修正の検証。
ALSAデバイスを診断し、WirePlumberのバッファ、サンプルレート、および直接ALSA設定を安全に調整することで、Ubuntu 24.04におけるパチパチ音、ブーンというノイズ、および歪んだ音を修正します。
カスタムSLES 15カーネルモジュールに署名する方法、MOKに証明書を登録する方法、セキュアブートでモジュールをロードする方法、結果を検証する方法、およびカーネルのアップデートを処理する方法を学びます。
SLES 15 上に KVM をセットアップし、libvirt のネットワークとストレージを設定し、仮想マシンを作成し、自動起動を有効にし、ホストの再起動後に確実に起動することを確認します。
Configure a WireGuard point-to-site VPN on Debian 12 with wg-quick, IPv4 forwarding, nftables NAT, client profiles, systemd startup, and verification.
Audit SLES 15 against the current DISA STIG, review OpenSCAP findings, test remediations, and document exceptions before production rollout.
SUSE Linux Enterprise Server 上で SAP HANA のグローバルおよびステートメントメモリ制限を設定する方法、HANA の制限を SUSE MemoryLow と比較する方法、そして各変更を安全に検証する方法を学びましょう。
Gooroom OSのブラウザ分離の仕組みを学び、信頼できるURLとブロックされたURLのポリシーを準備し、GPMSの設定を調整し、構築したシステムの設定を確認します。
インストール前に、HamoniKR 8.0のシステム要件、Lite版とフルエディションの要件、および古い64ビットノートパソコンとの互換性に関する実用的チェックを確認してください。