Red Hat Training

A Red Hat training course is available for RHEL 8

15.11. Avaliar a conformidade de segurança de um recipiente ou de uma imagem de recipiente com uma linha de base específica

Siga estas etapas para avaliar a conformidade de seu container ou de uma imagem de container com uma linha de base de segurança específica, como o Perfil de Proteção do Sistema Operacional (OSPP) ou a Norma de Segurança de Dados da Indústria de Cartões de Pagamento (PCI-DSS).

Nota

O comando oscap-podman está disponível em RHEL 8.2. Para o RHEL 8.1 e 8.0, use a alternativa descrita no artigo Usando OpenSCAP para escanear recipientes no artigo da Base de Conhecimento RHEL 8.

Pré-requisitos

  • Os pacotes openscap-utils e scap-security-guide estão instalados.

Procedimento

  1. Obter a identificação de um recipiente ou uma imagem de um recipiente, por exemplo:

    # podman images
    REPOSITORY                            TAG      IMAGE ID       CREATED       SIZE
    registry.access.redhat.com/ubi8/ubi   latest   096cae65a207   7 weeks ago   239 MB
  2. Avalie a conformidade da imagem do recipiente com o perfil OSPP e salve os resultados da varredura no arquivo HTML report.html

    # oscap-podman 096cae65a207 xccdf eval --report report.html --profile ospp /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml

    Substitua 096cae65a207 pela ID de sua imagem do contêiner e o valor ospp por pci-dss se você avaliar a conformidade de segurança com a linha de base PCI-DSS. Observe que o comando oscap-podman requer privilégios de root.

Etapas de verificação

  1. Verifique os resultados em um navegador à sua escolha, por exemplo:

    $ firefox report.html &
Nota

As regras marcadas como notapplicable são regras que não se aplicam a sistemas em contêineres. Estas regras se aplicam somente a sistemas de metal nulo e virtualizados.

Recursos adicionais