如何加固 SLES 15 以符合 STIG 標準:安全的 OpenSCAP 工作流程

要使 SUSE Linux Enterprise Server 15 (SLES 15) 符合安全技術實施指南 (STIG) 的要求,僅僅執行掃描程序是不夠的。首先,將已安裝的服務包與目前的 DISA 清單和 SCAP 內容進行匹配,建立主機基線,審查每項發現對服務的影響,在測試環境中進行修復,然後重新掃描。將機器可讀的掃描結果和人工審核的 STIG 清單保存在一起,作為證據。

目前版本說明(2026 年 10 月 6 日核實): SUSE 的 DISA 認證資訊顯示,SLES 15 STIG 版本為V2R8,日期為 2026 年 7 月 10 日。單獨列出的 SLES 15 SCAP 基準測試版本為V2R9,日期同樣為 2026 年 7 月 10 日。這些版本標籤分別對應不同的文檔,因此在掃描前請同時檢查兩者。使用最新的 DISA 核對清單進行正式審核,並使用相應的 SUSE SCAP 內容進行自動檢查。

下方的介面圖片是概念性的軟體示意圖。它們展示了本文討論的資訊類型和命令範例;並非掃描或修改過的系統的螢幕截圖。

所有 SLES 15 伺服器都需要相同的 STIG 設定嗎?

如果 SLES 15 STIG 是貴組織或合約的適用基準,請使用該基準。 DISA 指出,連接到國防部網路的系統必須遵循 STIG;其他組織可能根據政策、客戶要求或風險決策採用 STIG。在更改主機之前,請先與您的安全主管確認其適用範圍。

Web 伺服器、資料庫節點、SAP 主機和加固型設備可能具有不同的運作約束。平台基線是相同的參考點,但每條規則仍需評估其適用性、依賴關係和服務影響。如果未經測試就應用程式需要停用服務或變更驗證的規則,則可能會中斷應用程式或遠端管理。

應該使用哪種STIG和SCAP釋放劑?

首先確認具體的產品和服務包。在 SLES 主機上,檢查/etc/os-release並記錄 SLES 15 的服務包、系統角色和修補程式等級。 SUSE 目前的《安全加固指南》適用於 SLES 15 SP7;STIG 設定檔本身也適用於 SLES 15。驗證您擁有的策略內容是否適用於您的目標系統,並記錄其軟體包版本和基準版本。

概念性的 SLES 終端,顯示了 SUSE Linux Enterprise Server 15 SP7 的 `cat /etc/os-release` 檔案及其 `PRETTY_NAME` 欄位。
在選擇 STIG 清單或 SCAP 設定檔之前,請先確認已安裝的 SLES 產品和服務包。

使用SUSE DISA STIG 版本清單檢查目前版本。從DISA 的 STIG 下載頁面下載符合的檢查清單。尤其要注意,不要假設 SCAP 基準測試的版本號碼與檢查清單的版本號碼相同。將下載的文件與您的變更記錄一起保存,以便後續審閱者能夠準確了解所使用的內容。

硬化前該準備些什麼?

在安裝設定檔或套用修復程式之前,請先建立主機清單並制定測試計畫。記錄每台主機的服務包、業務角色、擁有者、可存取的控制台或復原方法、維護視窗、關鍵服務以及備份或快照參考資訊。將具有相同建置版本和工作負載的系統分組,然後從每個群組中選擇一台代表性主機進行測試。

概念性的 SLES 維護計畫電子表格,包含主機、服務包、工作負載和維護視窗等欄位。
僅供參考的維護計劃有助於將每個主機對應到其角色、服務包、所有者和批准的變更視窗。

進行已驗證的備份,並確保在 SSH、PAM、防火牆、引導程式或檔案系統設定發生變更時能夠恢復存取權限。 SUSE 特別建議在實施 STIG 設定之前,先在非運行環境中進行測試。將 OpenSCAP 修復視為配置更改:先審查規則將更改的內容,測試更改,並在將更改應用到整個叢集之前確認應用程式運行狀況。

如何安裝SLES掃描工具?

在已註冊並啟用所需軟體倉庫的 SLES 系統上,SUSE 對這些核心軟體包進行了文件說明:

sudo zypper install openscap-utils scap-security-guide

軟體包的可用性取決於您的註冊資訊、已啟用的模組以及對軟體倉庫的存取權限。如果軟體套件不可用,請檢查主機的 SUSE 訂閱和軟體倉庫配置,而不是從其他來源安裝未經驗證的軟體套件。 SCAP Workbench 是一個可選的圖形前端;SUSE 建議盡可能在單獨的管理工作站上運行它,同時將目標系統限制為僅安裝所需的工具。

概念性的 SLES 軟體管理視窗列出了 openscap-utils 和 scap-security-guide 這兩個軟體包以供選擇。
軟體包選擇圖顯示了 SUSE OpenSCAP 工作流程所使用的兩個核心軟體包名稱。

在評估之前,請檢查目標平台上的可用內容和使用者資料:

ls -1 /usr/share/xml/scap/ssg/content/ssg-*-ds.xml
oscap info /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml

此處顯示的檔案路徑與 SUSE SLES 15 STIG 範例中使用的路徑相同。請確認該檔案存在,並且其中oscap info列出了所需的 STIG 設定檔。如果您的軟體包提供了不同的檔案或設定檔標識符,請使用已安裝內容的文件化值,而不是直接複製舊命令。

如何擷取基線掃描資料?

首先不使用該選項運行評估--remediate。 SUSE 文件中記錄了 SLES 15 的這種本機掃描模式:

sudo oscap xccdf eval \
  --profile stig \
  --results /tmp/results.xml \
  --report /tmp/report.html \
  /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml
概念性的 SLES 終端,顯示帶有 STIG 設定檔以及 XML 和 HTML 報告路徑的 OpenSCAP xccdf eval 指令。
此命令範例會產生機器可讀的 XML 結果和 HTML 報告;它不會套用修復程式。

掃描完成後,將結果 XML 和報告儲存到已批准的證據位置,而不是依賴臨時文件進行/tmp長期記錄。在分段或離線環境中,檢查掃描器的輸出,確認是否有遺漏的外部 OVAL 資源。決定是提供已批准的本地資源還是授權的遠端取得;如果掃描遺漏了所需內容,則評估結果不完整。

對於互動式審查,SUSE 支援使用 SLES 15 設定檔的 SCAP Workbench。對於正式的逐條規則審查,請將符合的 DISA 清單或掃描結果匯入 DISA STIG Viewer。掃描器適用於具有自動檢查功能的規則;對於需要人工檢查或證據的要求,則保留手動驗證。

應該如何解讀掃描結果?

根據結果狀態決定下一步操作。 Apass表示評估的檢查通過;fail表示檢查未通過;notapplicable表示該規則不適用於評估的目標;表示notchecked檢查引擎未評估該規則;表示error檢查unknown不確定或不完整,需要進一步調查。 NIST 的 XCCDF 規範定義了這些狀態;它們不可互換。

包含規則 ID 和結果欄位以及 XCCDF 結果狀態詞彙表的概念性空白 OpenSCAP 合規性報告
閱讀每條規則的結果狀態;空白報告圖示列出了常見的 XCCDF 狀態,但沒有顯示掃描結果。

對於每個失效或未解決的規則,請記錄規則標識符、當前檢查清單中的嚴重性、受影響的服務、所需狀態、當前狀態、補救方法、所有者以及關閉所需的證據。在將規則歸類為不適用之前,請檢查該規則是否確實在適用範圍內。僅憑自動報告可能無法捕捉到手動檢查、系統特定的例外情況或安全主管批准的補償控制措施。

概念性的空白補救審查工作表,包含規則 ID、嚴重程度、服務影響、處置和證據等欄位。
逐條追蹤補救決定和支持證據,包括需要手動審核的項目。

應該如何補救發現的問題?

首先在測試環境中進行修復。 SLES 15 STIG 內容可以透過 OpenSCAP 應用修復程式;SUSE 文件--remediate中提供了相關說明。以下是 SUSE 指南中的命令格式:

sudo oscap xccdf eval --remediate \
  --profile stig \
  --results /tmp/results.xml \
  /usr/share/xml/scap/ssg/content/ssg-sle15-ds.xml

此命令會更改系統配置。請勿在生產伺服器上執行此命令。請先檢查所選規則,確認備份和復原路徑,測試修復效果,然後檢查所需的應用程式服務、身份驗證、網路存取、日誌記錄和排程任務。某些規則可能需要手動修復或自訂處理;請透過貴組織的異常處理流程記錄原因和相應的控制措施。

概念性終端卡,展示了 OpenSCAP --remediate 選項,旁邊提醒用戶在生產前測試更改。
OpenSCAP 可以應用修復程序,因此在部署之前,請在非生產 SLES 系統上驗證其變更。

如何證明主機已準備好接受審核?

變更核准後,使用相同的基準測試版本再次執行掃描,並儲存變更前後的結果。檢查剩餘的失敗項、錯誤、未知項和未檢查的規則。分別確認手動檢查清單中的項目。更高的分數本身並不能證明所有適用的要求都已評估,也不能證明工作負載仍然運作正常。

概念性空白稽核證據表,包含變更前掃描、變更後掃描、異常狀況、所有者和審核日期等欄位。
將基線報告和變更後報告、已批准的例外情況、證據所有者和審核日期保存在一起。
  • 記錄 SLES 版本和服務包、主機角色、掃描日期和維護變更。
  • 將 DISA STIG 清單、SCAP 內容修訂、XML 結果和 HTML 報告完整存檔。
  • 將未解決或手動規則對應到責任人,並記錄處置結果。
  • 在材料更新或配置變更後,使用目前所需的基準重新進行掃描。
  • 加固後,驗證系統復原、遠端管理、所需服務和應用程式行為。

SLES 15 STIG 合規性是一個持續的配置和證據收集過程。最佳方案結合了最新的 DISA 核查清單、SUSE 支援的 SCAP 內容、經過測試的修復措施、在無法自動化的情況下進行的人工審核,以及記錄在案的例外情況處理流程。

官方參考資料

留下評論

如何在不破壞依賴關係的情況下將 Debian 12 遷移到 Testing 版本

如何在不破壞依賴關係的情況下將 Debian 12 遷移到 Testing 版本

將 Debian 12 Bookworm 系統移轉到 Debian Testing,減少依賴項的意外情況。了解支援的 Bookworm 到 Trixie 遷移路徑、APT 檢查、模擬和復原保障措施。

如何將 SLES 15 機器註冊到 SUSE Manager Offline

如何將 SLES 15 機器註冊到 SUSE Manager Offline

使用同步通道、引導儲存庫、啟動金鑰和經過驗證的 Salt 引導工作流程,無需 Internet 存取即可將 SLES 15 註冊到 SUSE Manager。

如何修復 Ubuntu 24.04 系統睡眠後 Wi-Fi 斷開連線的問題

如何修復 Ubuntu 24.04 系統睡眠後 Wi-Fi 斷開連線的問題

解決 Ubuntu 24.04 掛起後 Wi-Fi 斷開的問題:更新、檢查無線電區塊和 NetworkManager、測試省電模式、檢查日誌並驗證修復。

透過調整 ALSA 配置修復 Ubuntu 24.04 中的聲音失真問題

透過調整 ALSA 配置修復 Ubuntu 24.04 中的聲音失真問題

透過診斷 ALSA 設備並安全地調整 WirePlumber 緩衝區、取樣率和直接 ALSA 設置,修復 Ubuntu 24.04 中的劈啪聲、嗡嗡聲和失真聲音。

如何在啟用安全啟動的 SLES 15 上安裝自訂核心模組

如何在啟用安全啟動的 SLES 15 上安裝自訂核心模組

學習如何對自訂 SLES 15 核心模組進行簽名,將其憑證註冊到 MOK,在安全啟動下載入它,驗證結果,以及處理核心更新。

SLES 15 KVM 虛擬化設定與虛擬機器自動啟動指南

SLES 15 KVM 虛擬化設定與虛擬機器自動啟動指南

在 SLES 15 上設定 KVM,配置 libvirt 網路和存儲,建立虛擬機,啟用自動啟動,並在主機重新啟動後驗證可靠啟動。

How to Configure a WireGuard Point-to-Site VPN Server on Debian 12

How to Configure a WireGuard Point-to-Site VPN Server on Debian 12

Configure a WireGuard point-to-site VPN on Debian 12 with wg-quick, IPv4 forwarding, nftables NAT, client profiles, systemd startup, and verification.

如何加固 SLES 15 以符合 STIG 標準:安全的 OpenSCAP 工作流程

如何加固 SLES 15 以符合 STIG 標準:安全的 OpenSCAP 工作流程

在生產推廣之前,根據目前的 DISA STIG 對 SLES 15 進行審核,審查 OpenSCAP 的調查結果,測試補救措施,並記錄例外情況。

如何在 SUSE Linux Enterprise Server 上設定 SAP HANA 記憶體限制

如何在 SUSE Linux Enterprise Server 上設定 SAP HANA 記憶體限制

了解如何在 SUSE Linux Enterprise Server 上設定 SAP HANA 全域和語句記憶體限制,將 HANA 限制與 SUSE MemoryLow 進行比較,並安全地驗證每個變更。

如何安全地設定 Gooroom OS 瀏覽器隔離設定

如何安全地設定 Gooroom OS 瀏覽器隔離設定

了解 Gooroom OS 瀏覽器隔離的工作原理,準備受信任且被封鎖的 URL 策略,協調 GPMS 配置,並驗證您的建置中的設定。