LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問13
インシデントの検知・防止/セキュリティ診断RHEL 9で scap-security-guide のデータストリーム /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml を使い、CISのプロファイルに照らしてこのシステムの準拠状況を評価し、結果をHTMLのレポートとして出力したい。実行するコマンドとして適切なものはどれか(プロファイルIDは xccdf_org.ssgproject.content_profile_cis、データストリームのパスは DS と略記する)。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- Aoscap info --profile xccdf_org.ssgproject.content_profile_cis DS
- Boscap xccdf generate guide --profile xccdf_org.ssgproject.content_profile_cis DS
- Coscap xccdf eval --profile xccdf_org.ssgproject.content_profile_cis --report report.html DS
- Doscap xccdf generate fix --profile xccdf_org.ssgproject.content_profile_cis --fix-type bash DS
正解:C
解説
OpenSCAPのoscapコマンドで、XCCDFのプロファイルに従ってシステムを評価するには oscap xccdf eval を使います。--profile で評価に使うプロファイルを指定し、--report でHTMLのレポートを、--results でXML形式の結果を出力できます。ComplianceAsCodeプロジェクトが作成するscap-security-guideには、CIS、PCI-DSS、STIGなどのプロファイルが含まれています。使えるプロファイルの一覧は oscap info で確認できます。
選択肢ごとの解説
- A誤り。oscap info はデータストリームに含まれるプロファイル等の情報を表示するコマンドで、システムの評価は行いません。
- B誤り。oscap xccdf generate guide はプロファイルの規則を説明したガイド文書を生成するもので、システムを評価しません。
- C正しい。oscap xccdf eval でプロファイルに従ってシステムを評価し、--report でHTMLのレポートを出力します。
- D誤り。oscap xccdf generate fix はプロファイルに合わせるための修正スクリプト(この例ではbash)を生成するもので、評価結果のレポートは出力しません。