Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
content — Linux 호스트, 컨테이너, Kubernetes 전반의 규정 준수 평가 및 자동 강화를 위한 SCAP, Ansible, Bash, CEL 보안 콘텐츠를 생성합니다. | Kitploit
도구/GitHubGitHub/complianceascode/content
Defensive ToolsContainer SecurityConfiguration AuditingCloud SecurityDevSecOps
GitHubcomplianceascode/content

content

Linux 호스트, 컨테이너, Kubernetes 전반의 규정 준수 평가 및 자동 강화를 위한 SCAP, Ansible, Bash, CEL 보안 콘텐츠를 생성합니다.

저장소 보기
2.8k8181일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

환영합니다!

Docs Release Nightly ZIP Status Stats, Guides, Tables Join the chat at https://gitter.im/Compliance-As-Code-The/content

이 프로젝트의 목적은 다양한 플랫폼 — Red Hat Enterprise Linux, Fedora, Ubuntu, Debian, SUSE Linux Enterprise Server (SLES),... — 및 제품 — Firefox,... — 을 위한 보안 정책 콘텐츠를 만드는 것입니다. 우리는 일반적으로 사용되는 모든 형식에서 새 보안 콘텐츠를 작성하고 기존 보안 콘텐츠를 유지하는 것을 가능한 한 쉽게 만드는 것을 목표로 합니다.

  • ComplianceAsCode 문서
  • ComplianceAsCode 블로그
  • 온라인 워크숍 - 시작점으로 좋습니다
  • ComplianceAsCode의 프로파일 - 각 프로파일에 대한 온라인 HTML 가이드

우리는 다양한 형식으로 보안 콘텐츠를 구축합니다

NIST logo     Ansible logo     Bash logo

*"SCAP 콘텐츠"*는 XCCDF, OVAL 및 SCAP 소스 데이터 스트림 형식의 문서를 의미합니다. 이러한 문서는 조직의 보안 자동화 및 기술 구현 요구를 충족하기 위해 다양한 형태와 다양한 조직에 의해 제공될 수 있습니다. 일반적인 사용을 위해, 우리는 SCAP 소스 데이터 스트림을 권장합니다. 여기에는 시스템을 평가하고 컴플라이언스 상태로 만들기 위해 필요한 모든 데이터가 포함되어 있기 때문입니다. 데이터 스트림은 릴리스 ZIP 아카이브의 일부입니다.

*"Ansible 콘텐츠"*는 보안 프로파일에서 생성된 Ansible 플레이북을 의미합니다. 이는 컴플라이언스를 평가하기 위한 체크 모드와 시스템을 컴플라이언스 상태로 만들기 위한 실행 모드 모두에서 사용할 수 있습니다. 우리는 이를 Ansible Galaxy와 릴리스 ZIP 아카이브에 게시합니다.

*"Bash 수정 파일"*은 보안 프로파일에서 생성된 Bash 스크립트를 의미합니다. 이는 시스템을 컴플라이언스 상태로 만들기 위해 실행하도록 설계되었습니다. 우리는 다른 형식을 사용할 것을 권장하지만 일부 배포 시나리오에서는 bash가 유일한 옵션임을 이해합니다.

*"CEL 콘텐츠"*는 Kubernetes 및 OpenShift 플랫폼을 위해 Common Expression Language(CEL)를 사용하는 컴플라이언스 콘텐츠를 의미합니다. CEL 콘텐츠는 YAML 파일로 생성되며, 노드에 대한 셸 액세스 없이 compliance-operator를 통해 네이티브 Kubernetes 리소스 평가를 위해 설계되었습니다. 이 형식은 컨테이너 오케스트레이션 시스템의 플랫폼 수준 컴플라이언스 점검에 사용됩니다.

왜?

우리는 여러 조직이 보안 콘텐츠를 효율적으로 개발할 수 있기를 원합니다. 이 프로젝트의 강력한 빌드 시스템을 활용하여 가능한 한 많은 중복을 피합니다.

빌드 시스템은 편집하기 쉬운 YAML 규칙 파일과 OVAL 검사, Ansible 작업 스니펫, Bash 수정, 기타 파일을 결합합니다. 보일러플레이트를 피하기 위해 모든 단계에서 템플릿이 제공됩니다. 보안 식별자(CCE, NIST ID, STIG, ...)는 모든 출력 형식에 나타나지만 모두 YAML 규칙 파일에서 비롯됩니다.

조직의 요구에 따라 특정 보안 콘텐츠 형식을 사용해야 할 수도 있음을 이해합니다. 선택은 여러분이 하실 수 있습니다.

Build system schema


입력에는 OpenControl에서 영감을 받은 YAML 규칙 형식을 사용합니다. 한 번 작성하면 XCCDF, Ansible 및 기타 형식으로 보안 콘텐츠를 생성할 수 있습니다.

root@kitploit:~
title: 'Configure The Number of Allowed Simultaneous Requests'

description: |-
    The <tt>MaxKeepAliveRequests</tt> directive should be set and configured to
    <sub idref="var_max_keepalive_requests" /> or greater by setting the following
    in <tt>/etc/httpd/conf/httpd.conf</tt>:
    <pre>MaxKeepAliveRequests {{{ xccdf_value("var_max_keepalive_requests") }}}</pre>

rationale: |-
    Resource exhaustion can occur when an unlimited number of concurrent requests
    are allowed on a web site, facilitating a denial of service attack. Mitigating
    this kind of attack will include limiting the number of concurrent HTTP/HTTPS
    requests per IP address and may include, where feasible, limiting parameter
    values associated with keepalive, (i.e., a parameter used to limit the amount of
    time a connection may be inactive).

severity: medium

identifiers:
    cce: "80551-5"

스캔 대상

우리의 보안 콘텐츠는 베어메탈 머신, 가상 머신, 가상 머신 이미지(qcow2 및 기타), 컨테이너(Docker 포함), 컨테이너 이미지를 스캔하는 데 사용할 수 있습니다.

일부 규칙을 평가해야 하는지 여부를 감지하기 위해 플랫폼 검사를 사용합니다. 예를 들어, 별도 파티션 검사는 베어메탈 머신에서는 완벽하게 합리적이지만 컨테이너에서는 권장 사례에 어긋납니다.

설치

패키지에서

선호되는 설치 방법은 배포판의 패키지 관리자를 통한 것입니다. Red Hat Enterprise Linux 및 Fedora에서는 다음을 사용할 수 있습니다:

root@kitploit:~
yum install scap-security-guide

Debian(sid)에서는 다음을 사용할 수 있습니다:

root@kitploit:~
apt install ssg-debian  # for Debian guides
apt install ssg-debderived  # for Debian-based distributions (e.g. Ubuntu) guides
apt install ssg-nondebian  # for other distributions guides (RHEL, Fedora, etc.)
apt install ssg-applications  # for application-oriented guides (Firefox, JBoss, etc.)

릴리스 ZIP 파일에서

릴리스 페이지에서 사전 빌드된 SSG zip 아카이브를 다운로드하십시오. 각 zip 파일은 바로 사용할 수 있는 SCAP 소스 데이터 스트림이 포함된 아카이브입니다.

소스에서

ComplianceAsCode가 배포판에 패키지로 포함되어 있지 않거나(scap-security-guide 패키지로 존재할 수 있음), 패키지된 버전이 너무 오래된 경우, 콘텐츠를 직접 빌드하고 make install을 통해 설치해야 합니다. 자세한 내용은 개발자 가이드 문서를 참조하십시오. 또한 해당 배포판의 버그 트래커에 관심을 표명하는 이슈를 여는 것도 권장합니다.

사용법

이전 섹션의 지침에 따라 최신 업스트림 소스에서 ComplianceAsCode를 시스템 전체에 표준 위치로 설치했다고 가정합니다.

ComplianceAsCode 콘텐츠를 사용하는 방법은 여러 가지가 있습니다. 여기서는 그중 몇 가지만 다루겠습니다.

oscap 도구

oscap 도구는 OpenSCAP 프로젝트에서 제공하는 저수준 명령줄 인터페이스입니다. 로컬 머신을 스캔하는 데 사용할 수 있습니다.

root@kitploit:~
oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_ospp --results-arf arf.xml --report report.html --oval-results /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml

평가 보고서 샘플

평가 후 arf.xml 파일에는 재사용 가능한 결과 데이터 스트림(ARF) 형식의 모든 결과가 포함되며, report.html에는 브라우저에서 열 수 있는 사람이 읽을 수 있는 보고서가 포함됩니다.

프로파일을 원하는 다른 프로파일로 교체하십시오. 모든 가능한 선택 항목은 다음을 사용하여 표시할 수 있습니다:

root@kitploit:~
oscap info /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml

자세한 내용은 OpenSCAP 웹사이트를 참조하십시오.

SCAP 워크벤치

SCAP Workbench는 SCAP 평가 및 사용자 지정을 위한 그래픽 사용자 인터페이스입니다. 로컬 또는 원격(SSH를 통한) 단일 머신을 스캔하는 데 적합합니다. 새 버전의 SCAP Workbench에는 SSG 통합이 포함되어 있으며 애플리케이션이 시작될 때 자동으로 제공됩니다.

자세한 내용은 SCAP Workbench 웹사이트를 참조하십시오.

oscap-ssh 도구

oscap-ssh는 OpenSCAP 1.2.3 이상에 번들로 포함되어 있습니다. oscap 도구와 유사한 인터페이스로 SSH를 통해 원격 머신을 스캔할 수 있습니다.

다음 명령은 콘텐츠를 로컬 머신에 저장한 상태에서 IP 192.168.1.123인 머신을 평가합니다. oscap은 원격 머신에 설치되어 있어야 하지만 SSG 콘텐츠는 필요 없다는 점에 유의하십시오.

root@kitploit:~
oscap-ssh [email protected] 22 xccdf eval --profile xccdf_org.ssgproject.content_profile_standard --results-arf arf.xml --report report.html /usr/share/xml/scap/ssg/content/ssg-fedora-ds.xml

Ansible

사용 가능한 Ansible 플레이북 목록을 보려면 다음을 실행하십시오:

root@kitploit:~
ls /usr/share/scap-security-guide/ansible/

이 Ansible 플레이북은 제품에 사용 가능한 SCAP 프로파일에서 생성됩니다.

로컬 머신에 플레이북을 적용하려면 다음을 실행하십시오: (이 작업은 머신의 구성이 변경됩니다!)

root@kitploit:~
ansible-playbook -i "localhost," -c local /usr/share/scap-security-guide/ansible/rhel9-playbook-ospp.yml

각 Ansible 플레이북에는 배포 방법에 대한 지침이 포함되어 있습니다. 다음은 지침의 일부입니다:

root@kitploit:~
...
# This file was generated by OpenSCAP 1.2.16 using:
#   $ oscap xccdf generate fix --profile rht-ccp --fix-type ansible sds.xml
#
# This script is generated from an OpenSCAP profile without preliminary evaluation.
# It attempts to fix every selected rule, even if the system is already compliant.
#
# How to apply this remediation role:
# $ ansible-playbook -i "192.168.1.155," playbook.yml
# $ ansible-playbook -i inventory.ini playbook.yml
...

Bash

사용 가능한 Bash 스크립트 목록을 보려면 다음을 실행하십시오:

root@kitploit:~
# ls /usr/share/scap-security-guide/bash/
...
rhel8-script-hipaa.sh
rhel8-script-ospp.sh
rhel8-script-pci-dss.sh
...

이 Bash 스크립트는 제품에 사용 가능한 SCAP 프로파일에서 생성됩니다. Ansible 플레이북과 유사하게 각 Bash 스크립트에는 배포 방법에 대한 지침이 포함되어 있습니다.

지원

SSG 메일링 리스트는 https://lists.fedorahosted.org/mailman/listinfo/scap-security-guide에서 찾을 수 있습니다.

OpenSCAP 또는 SCAP Workbench에 문제가 발생하면 https://www.redhat.com/mailman/listinfo/open-scap-list를 사용하십시오.

커뮤니티와 더 인터랙티브한 소통을 원한다면 Gitter와 IRC에서 우리와 함께할 수 있습니다:

  • Gitter: https://gitter.im/Compliance-As-Code-The/content
  • IRC: libera.chat의 #openscap IRC 채널에 참여하세요.

약간의 역사

이 프로젝트는 2011년 미국 정부 기관과 상용 운영 체제 공급업체 간의 협력으로 시작되었습니다. 원래 이름은 SCAP Security Guide였으며, 일반적으로 SSG로 축약됩니다. 원래 범위는 SCAP 데이터 스트림을 만드는 것이었습니다. 시간이 지나면서 SCAP을 넘어서는 가장 큰 오픈소스 콘텐츠 프로젝트로 성장했습니다.

이후 몇 년 동안 정부 특화 보안 프로파일뿐만 아니라 PCI-DSS 및 CIS와 같은 상용 프로파일도 도입되었습니다.

이후 업계는 Ansible, Puppet, Chef InSpec과 같은 다양한 보안 콘텐츠 형식으로 움직이기 시작했습니다. 커뮤니티는 도구를 발전시켜 대응했고 SSG를 보다 범용적인 보안 콘텐츠 프로젝트로 탈바꿈시키는 데 기여했습니다. 이러한 변화는 2017년과 2018년에 걸쳐 이루어졌습니다. 2018년 9월, 혼란을 피하기 위해 프로젝트 이름을 ComplianceAsCode로 변경하기로 결정했습니다.

우리는 미래가 형식에 구애받지 않을 것이라고 봅니다. 그래서 입력 형식으로 XCCDF를 사용하는 대신 추상화를 선택했습니다.

기여자

이 프로젝트는 새로운 기여자를 환영합니다. 우리는 모든 사람이 더 쉽고 즐겁게 기여할 수 있도록 복잡성을 지속적으로 제거하려고 노력하고 있습니다. 좋은 프로젝트이고 친근한 커뮤니티입니다.

기여할 수 있는 방법은 많습니다. 자세한 내용은 문서를 확인하십시오: https://complianceascode.readthedocs.io/en/latest/manual/developer/01_introduction.html

업데이트된 기여자 목록을 확인하십시오.

도구 다운로드