OpenSCAP oscap
oscap xccdf eval --profile cis <ds>
Evalúa el sistema contra un perfil de seguridad (CIS, STIG) con OpenSCAP, la auditoría SCAP de código abierto que genera el informe de cumplimiento.
Ejecútalo cuando necesites la auditoría SCAP del sistema: oscap evalúa la máquina contra el datastream (ds) con los perfiles (CIS, STIG, PCI-DSS) y genera el informe con el cumplimiento de cada regla — aprobada, fallida o no aplicable. Es el estándar de la auditoría automatizada de configuración: el mismo motor que usan los productos comerciales, en open source. En el programa de hardening, OpenSCAP es la medición contra los benchmarks: el informe por host (HTML), los controles fallidos priorizados y la remediación con la misma herramienta (--remediate).
No lo uses sin el datastream del benchmark correcto: oscap necesita el fichero .xml del datastream (los de CIS/STIG se descargan del proveedor) — sin el datastream, no hay evaluación. Los perfiles son genéricos: los controles que no aplican al rol penalizan el cumplimiento — el perfil se elige con el rol del host. Y ojo con la remediación automática (--remediate): aplica cambios que pueden romper servicios — se prueba en laboratorio antes de producción, y en producción se usa la evaluación primero y la remediación manual o planificada. El rendimiento: la evaluación completa tarda; en producción se programa.