要把 OpenSCAP 的 profile 和策略文件路径选准确,第一步得先确认策略文件确实在位,比如 /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml。接着,再用 oscap info 把完整的 profile ID 查清楚,例如 xccdf_org.ssgproject.content_profile_cis。这里千万别偷懒写成 cis,因为一旦简写,系统往往会直接静默跳过所有规则,表面看像执行了,实际上什么都没检查。

如何在Linux中配置具体的系统级安全配置合规性检查扫描项

怎么选对 OpenSCAP 的 profile 和策略文件路径

OpenSCAP 并不是那种“装好就能直接扫”的工具。它必须先清楚两件事:到底要用哪一套标准(profile),去检查哪一类系统。否则,oscap xccdf eval 要么会静默跳过所有规则,要么直接报 File not found。真正的关键不在命令本身,而在前面的确认动作是否到位:一是策略文件确实存在,二是 profile ID 必须完整无误。

先验证安装和内容路径:

常见错误:把 --profile cis 当成合法参数,实际会导致零规则执行,扫描结果里全是 notchecked 状态,但命令不报错。

怎么用 --tailoring 文件精准控制扫描项

全量扫描 300+ 条规则既慢又干扰判断,尤其在生产环境——你不需要每条都扫,比如 PCI-DSS 里关于“POS 终端日志加密”的规则对后台数据库服务器毫无意义。OpenSCAP 支持通过 tailoring 文件禁用无关项,比手动删 XML 安全得多。

操作步骤: