OpenSCAP oscap
oscap xccdf eval --profile cis <ds>
Avalie o sistema contra um perfil de segurança (CIS, STIG) com OpenSCAP, a auditoria SCAP de código aberto que gera o relatório de conformidade.
Execute quando precisar da auditoria SCAP do sistema: o oscap avalia a máquina contra o datastream (ds) com os perfis (CIS, STIG, PCI-DSS) e gera o relatório com a conformidade de cada regra — aprovada, falha ou não aplicável. É o padrão da auditoria automatizada de configuração: o mesmo motor usado pelos produtos comerciais, em código aberto. No programa de hardening, o OpenSCAP é a medição contra os benchmarks: o relatório por host (HTML), os controles falhos priorizados e a remediação com a mesma ferramenta (--remediate).
Não use sem o datastream do benchmark correto: o oscap precisa do arquivo .xml do datastream (os de CIS/STIG são baixados do fornecedor) — sem o datastream, não há avaliação. Os perfis são genéricos: controles que não se aplicam ao papel penalizam a conformidade — o perfil é escolhido com base no papel do host. E cuidado com a remediação automática (--remediate): ela aplica mudanças que podem quebrar serviços — teste em laboratório antes da produção, e em produção use a avaliação primeiro e a remediação manual ou agendada. Desempenho: a avaliação completa demora; agende em produção.