Wazuh功能——监控安全策略(OpenSCAP)

OpenSCAP wodle是OpenSCAP与Wazuh HIDS的集成,提供了对代理执行配置和漏洞扫描的能力。它主要用于:

验证安全性合规性:OpenSCAP策略定义组织中的所有系统必须满足的需求,以符合适用的安全性策略和/或安全性基准。

执行漏洞评估:OpenSCAP识别并分类系统中的漏洞。

执行专门的评估:OpenSCAP可以执行特定的自定义系统检查。(例如,检查可疑的文件名和可疑的文件位置)

一、怎样工作

安全内容自动化协议(SCAP)是以标准化的方式表达和操作安全数据的规范。SCAP使用几个规范来自动化持续监视、漏洞管理和报告安全遵从性扫描的结果。

安全遵从性评估流程的组成部分:

SCAP扫描器:这是一个读取SCAP策略并检查系统是否与之兼容的应用程序。有许多工具可以根据SCAP策略扫描您的系统。这个wodle是与nist认证的OpenSCAP扫描器的集成。

安全策略(SCAP内容):这些策略决定系统必须如何设置以及检查什么。这些策略包含对系统将需要遵循的规则的机器可读的描述。

概要文件(Profiles):每个安全策略可以包含多个概要文件,这些概要文件根据特定的安全基线提供一组规则和值。您可以将概要文件视为策略中的特定规则子集;概要文件确定将实际使用策略中定义的哪些规则,以及在评估期间将使用哪些值。

评估(扫描):这是OpenSCAP扫描器根据特定的安全策略和概要文件在代理上执行的过程。通常只需要几分钟,这取决于概要文件中选择的规则的数量。

1、需求

此权限在代理上执行,因此每个代理必须满足以下要求:

OpenSCAP为了执行SCAP评估,我们需要扫描器。如前所述,我们使用OpenSCAP。你可以用以下命令来安装:

基于rpm的发行版:

#yum install openscap-scanner

基于debian的发行版:

#apt-get install libopenscap8 xsltproc

Python 2.6+ Python是这个领域的核心部分。目前所有的Linux发行版都附带python,因此应该不会造成不便。

2、默认策略

以下是Wazuh默认包含的安全策略:


每个代理必须具有/var/ ossec/wodles/oscap/content中的策略。

3、Wodle流


代理将根据配置定期运行openscap-scanner。扫描的每个结果将被发送到管理器,如果结果的状态是失败的,它将生成一个警报。也可以调整规则来发送pass结果。


扫描完成后,发送报告事件,生成警告:

二、配置

1、基本用法

要配置OpenSCAP的选项,请转到ossec.conf,或有关特定选项的详细信息,请参见OpenSCAP部分。

在本例中,我们将Wazuh配置为每天运行OpenSCAP,超时时间为30分钟。

2、评估RHEL7上PCI-DSS的符合性

本节描述如何评估红帽企业Linux 7代理上的支付卡行业数据安全标准(PCI-DSS)合规性。

步骤1:配置代理

必须正确地标识每个代理,以便知道要执行哪个策略和概要文件。

代理的ossec.conf文件:


步骤2:配置管理器

我们只想在Red Hat 7服务器上执行SSG RH7策略的PCI-DSS配置文件。

管理器/var/ossec/etc/shared/default/agent.conf文件(假设代理在默认组中):


步骤3:重新启动管理器和代理

要应用新的配置,请重新启动管理器:

对于 Systemd:

#systemctl restart wazuh-manager

对于 SysV Init:

#service wazuh-manager restart

现在,重新启动所有代理:

#/var/ossec/bin/agent_control -R -a

如果您喜欢,可以使用选项- u < id>重新启动特定代理,其中,id是代理的id号。
第四步,看警报

当评估完成后,你将会看到OSSEC的警告结果


注意,提取每个字段是为了便于搜索和分析。


第五步:仪表盘

最后,您可以使用Kibana的OpenSCAP仪表板研究所有结果。


3、审核红帽产品的安全漏洞

Red Hat安全响应团队为影响Red Hat Enterprise Linux 3、4、5、6和7的所有漏洞(由CVE名称标识)提供 OVAL定义。这使用户能够执行漏洞扫描并诊断系统是否脆弱。

步骤1:配置代理

必须正确地标识每个代理,以便知道要执行哪个策略和概要文件。

代理ossec.conf:

步骤2:配置管理器

我们只想在RedHat 7服务器上执行RedHat安全策略。

管理器shared/agent.conf


步骤3:重新启动管理器和代理

要应用新的配置,请重新启动管理器:

对于 Systemd:

#systemctl restart wazuh-manager

对于 SysV Init:

#service wazuh-manager restart

现在,重新启动所有代理:

#/var/ossec/bin/agent_control -R -a

第四步,看警报

当评估完成后,你将会看到OSSEC的警告结果

注意,提取每个字段是为了便于搜索和分析。



第五步:仪表盘

最后,您可以使用Kibana的OpenSCAP仪表板查看所有扫描结果。


4、重写超时时间

对于特定的评估,有可能重写超时:


5、使用配置文件

我们可以将评估限制在策略的特定profile:


6、用CPE字典

您还可以选择指定CPE字典文件,该文件用于确定哪些检查与特定平台相关。


7、使用IDs

您可以选择datastream文件的特定ID:


©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,546评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,224评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,911评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,737评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,753评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,598评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,338评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,249评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,696评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,888评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,013评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,731评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,348评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,929评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,048评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,203评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,960评论 2 355

推荐阅读更多精彩内容

  • 来源:https://documentation.wazuh.com/current/getting-starte...
    Threathunter阅读 16,327评论 0 6
  • feisky云计算、虚拟化与Linux技术笔记posts - 1014, comments - 298, trac...
    不排版阅读 3,855评论 0 5
  • 1、第八章 Samba服务器2、第八章 NFS服务器3、第十章 Linux下DNS服务器配站点,域名解析概念命令:...
    哈熝少主阅读 3,734评论 0 10
  • Day10 - 用户图形界面和游戏开发 基于tkinter模块的GUI GUI是图形用户界面的缩写,图形化的用户界...
    llch阅读 250评论 0 0
  • 《海贼王》这部作品已经连载了20余年了,关于它的各种层面的讨论在我们海贼迷的圈子里一直热火朝天的。但是在这么长的连...
    神农SN阅读 999评论 1 1