首页 > 其他分享 >【安全运营】安全自动化协议SCAP及其12大组件介绍

【安全运营】安全自动化协议SCAP及其12大组件介绍

时间:2024-08-31 09:03:23浏览次数:8  
标签:12 安全 https SCAP scap gov nist

一、 SCAP产生背景

二、SCAP简介

三、SCAP 12大组件介绍

四、已经支持SCAP的安全工具

五、参考链接

原创 全栈安全

由于计算机和网络技术的快速发展,越来越多的软件和系统被应用到企业和机构中,这些软件和系统的安全问题也日益凸显。
传统的安全措施,如防火墙、入侵检测等,已经无法满足新的安全需求。
因此,需要一种新的方法来管理和验证软件和系统的安全性,SCAP应运而生。

一、 SCAP产生背景

大量及复杂多样的系统需要保护:一般组织或企业都会安装多种操作系统及上千种应用软件,相同的软件在不同的主机上保护机制各不相同,主机本身的安全配置也有差异,每个系统上需要什么样的安全策略,如何快速、正确一致地实现这些策略要求,则更为复杂,SCAP的出现解决了此难题。

快速响应新的威胁:当前 NVD中已经披露的漏洞已经多达20W+个,SCAP的出现可以解决漏洞检测问题;

安全工具缺乏互操作性:不同安全厂商的安全工具采用了私有的格式、漏洞及组件命名方法,会导致漏洞的检测和评估不具共享性,难以得到及时有效的修复。

二、SCAP简介

SCAP(Security Content Automation Protocol)是一种安全自动化协议,是由NIST建立的一套规范,主要用于处理网络安全漏洞和安全信息。它提供了一种标准的方法来描述、交换和管理网络安全数据,以便自动检测、响应和缓解网络安全威胁。

SCAP通过建立安全配置标准库,对资产进行统一管理,并提供自动化的验证工具,帮助组织识别、评估和管理其计算机资产(特别是软件和系统)中的安全风险。

SCAP的主要目标是提高网络安全自动化程度,促进安全社区、企业和政府机构之间的协作,以便更有效地识别、应对和预防网络安全威胁。在实际应用中,SCAP规范被广泛应用于安全扫描工具、漏洞管理系统和自动化安全报告等领域。

三、SCAP 12大组件介绍

SCAP最新版本为2018年发布的1.3版本, 主要包括以下12个组件:

CCE(Common Configuration Enumeration): 通用配置枚举定义了安全相关的系统配置项的标准标识符与目录,以便于在多个信息源和工具之间快速准确地关联配置数据。
    维护组织:MITRE
    地址:https://nvd.nist.gov/config/cce/index

CPE(Common Platform Enumeration):通用平台枚举定义了平台及版本的标准名称与目录
    维护组织:MITRE
    地址:http://scap.nist.gov/schema/cpe/2.3/cpe-naming_2.3.xsd

CVE(Common Vulnerabilities and Exposures):通用漏洞与披露定义了与软件缺陷相关的标准标识符与目录。
    维护组织:MITRE
    地址:http://cve.mitre.org/

CVSS(Common Vulnerability Scoring System):通用漏洞评分系统一种对软件缺陷特征进行分类并根据这些特征分配严重性分数的方法。
    维护组织:FIRST
    地址:https://www.first.org/cvss/specification-document

OCIL(Open Checklist Interactive Language):OCIL是一种用于表示从人员或其他数据收集工作所做的现有数据存储中收集信息的检查的语言。
    地址:https://scap.nist.gov/schema/ocil/2.0/ocil-2.0.xsd

SWID(Software Identification):用于表示软件标识符和相关元数据的格式。
    维护组织:ISO
    地址:http://standards.iso.org/iso/19770/-2/2015/schema.xsd

XCCDF(Extensible Configuration Checklist Description Format):扩展配置检测列表描述格式定义了检查列表与检查报告XML描述格式。
    维护组织:NSA、NIST
    地址:https://scap.nist.gov/schema/xccdf/1.2/xccdf_1.2.xsd

OVAL(Open Vulnerability and Assessment Language):开放脆弱性评估描述语言定义了用于检查列表的低级测试过程。
    维护组织:MITRE
    地址:https://github.com/OVALProject/Language/tree/5.11.2/schemas

CCSS (Common Configuration Scoring System):用于测量系统安全配置问题的相对严重性的系统。

AI(Asset Identification):用于基于已知标识符和/或关于资产的已知信息唯一地识别资产的格式。
    维护组织:NIST
    地址:https://scap.nist.gov/schema/asset-identification/1.1/asset-identification_1.1.0.xsd

ARF (Asset Reporting Format ) :一种表示资产信息传输格式以及资产与报告之间关系的格式。
    维护组织:NIST
    地址:https://scap.nist.gov/schema/asset-reporting-format/1.1/asset-reporting-format_1.1.0.xsd

TMSAD (Trust Model for Security Automation Data ) | 在通用信任模型中使用数字签名的规范,适用于其他安全自动化规范。
    维护组织:NIST
    地址:https://scap.nist.gov/schema/tmsad/1.0/tmsad_1.0.xsd

【Note】:一句话总结, 检查列表用XCCDF来描述评估什么, 用OVAL在目标系统做相应的测试, 用CPE标识检查列表是有效的以及运行测试的平台, 用CCE标识在检查列表中被访问或被评估的安全配置设置,用CVE参考已知的脆弱性, CVSS用于分级这些脆弱性 。

若想了解更多关于SCAP的细节,可以参阅官方指南:

The Technical Specification for the Security Content Automation Protocol - Version 1.3.pdf (下载链接:https://url25.ctfile.com/f/1848625-997464820-45be7b?p=6277,访问密码:6277)

四、已经支持SCAP的安全工具

五、参考链接

https://csrc.nist.gov/Projects/scap-validation-program/validated-products-and-modules
https://www.open-scap.org/features/scap-components/

标签:12,安全,https,SCAP,scap,gov,nist
From: https://www.cnblogs.com/o-O-oO/p/18389827

相关文章

  • 信奥赛一本通陈老师解题 1123:图像相似度
    ​【题目描述】给出两幅相同大小的黑白图像(用0-1矩阵)表示,求它们的相似度。说明:若两幅图像在相同位置上的像素点颜色相同,则称它们在该位置具有相同的像素点。两幅图像的相似度定义为相同像素点数占总像素点数的百分比。【输入】第一行包含两个整数m和n,表示图像的行数和列数,......
  • day12打卡
    平衡二叉树classSolution{public:intgetheight(TreeNode*root){if(root==nullptr){return0;}intleft=getheight(root->left);intright=getheight(root->right);return1+max(left,right);}boolisBalanced(TreeNode*root){if(root==nullptr)......
  • 信奥赛一本通陈老师解题 1128:图像模糊处理
    ​ 【题目描述】给定n行m列的图像各像素点的灰度值,要求用如下方法对其进行模糊化处理:1.四周最外侧的像素点灰度值不变;2.中间各像素点新灰度值为该像素点及其上下左右相邻四个像素点原灰度值的平均(舍入到最接近的整数)。【输入】第一行包含两个整数n和m,表示图像包含像素......
  • 【iptables系列】一句话安全修复漏洞
    原创龚诗嘉运维前沿安全漏洞对于开发和运维人员来说总是灾难,而且总是来的猝不及防CVE-2022-22947GET/actuator/gateway/routesHTTP/1.1Host:127.0.0.1:8080Accept-Encoding:gzip,deflateAccept:*/*Accept-Language:enUser-Agent:Mozilla/5.0(WindowsNT10.0......
  • [COCI2012-2013#2] INFORMACIJE 题解
    前言题目链接:洛谷。题意简述你需要构造一个\(1\simn\)的排列\(a\),满足\(m\)个条件,格式如下:1xyv:\(\max\limits_{i=l}^ra_i=v\)。2xyv:\(\min\limits_{i=l}^ra_i=v\)。题目分析首先这个最值很难受,考虑能不能转化成我们喜欢的二元关系......
  • CMake构建学习笔记12-libzip库的构建
    如果要更方便地压缩/解压缩文件或者文件夹,除了使用基于zlib的minizip库,更推荐使用另一个基于zlib的库libzip,个人认为其接口设计更科学一点,文档也更丰富一点。不过libzip库本身的构建倒是没什么特别的,关键指令如下所示:#配置CMakecmake..-G"$Generator"-Ax64`-DCMAK......
  • 51nod 1204 Parity
    闲话虽然这题好像找不到原题了,但毋庸置疑地说这的确是并查集的好题。分析可以先对奇偶区间进行分析,当这个有偶数个1时,区间\(1-(left-1)\)一定与区间\(1-right\)的奇偶性相同。如此图\(3-4\)为偶区间,根据分析,\(1-2\)为奇区间。\(1-4\)也为奇区间。但如果填入的......
  • 【CDN安全】解析工作机制+CDN绕过技巧全解析
    一、CDN工作原理简析1.1用户请求1.2DNS解析到CDN节点1.3CDN节点处理1.4内容呈现1.5安全切入点二、绕过技巧大揭秘2.1历史DNS记录挖掘2.2子域名枚举+爆破2.3邮件头分析大法2.4SSL证书情报收集2.5文件引用分析......
  • 【Linux】开源的系统监控和故障排除工具Sysdig:用于系统监控、故障排除和安全审计,从下
    Sysdig是一个开源的系统监控和故障排除工具,可以捕获和分析系统调用,帮助你深入了解系统的运行状态。无论是开发人员、运维工程师还是安全专家,Sysdig都是进行系统监控、故障排除和安全审计的理想工具。本文将详细介绍Sysdig的安装、基本使用方法以及一些高级用法,并通过具......
  • 【MySQL 12】事务管理 (带思维导图)
    文章目录......