감사

SUSE Multi-Linux Manager에서 일련의 감사 작업을 통해 고객을 관리 및 추적할 수 있습니다. 고객이 모든 공개 보안 패치(CVE)로 최신 상태를 유지하고 있는지 확인하고, 구독 일치를 수행하며, OpenSCAP를 사용하여 사양 준수를 확인할 수 있습니다.

SUSE Multi-Linux Manager Web UI에서 `Audit`로 이동하여 감사 작업을 수행합니다.

1. CVE 감사

CVE(공통 취약점 및 노출)는 공개적으로 알려진 보안 취약점에 대한 수정입니다.

사용할 수 있게 된 즉시 CVE를 클라이언트에 적용해야 합니다.

각 CVE에는 식별 번호, 취약성 설명 및 추가 정보에 대한 링크가 포함되어 있습니다. CVE 식별 번호는 CVE-YEAR-XXXX 형식을 사용합니다.

SUSE Multi-Linux Manager Web UI에서 감사  CVE 감사로 이동하여 모든 고객과 그들의 현재 패치 상태 목록을 확인합니다.

기본적으로 패치 데이터는 매일 23:00에 업데이트됩니다. CVE 감사를 시작하기 전에 데이터를 새로 고쳐 최신 패치를 확보하는 것이 좋습니다.

절차 패치 데이터 업데이트
  1. SUSE Multi-Linux Manager Web UI에서 관리  작업 일정로 이동하여 cve-server-channels-default 일정을 선택합니다.

  2. cve-server-channels-bunch를 클릭합니다.

  3. 단일 실행 일정을 클릭하여 작업을 예약합니다. 작업을 완료한 후 CVE 감사를 계속 진행합니다.

절차 패치 상태 확인
  1. SUSE Multi-Linux Manager Web UI에서 감사  CVE 감사로 이동합니다.

  2. 특정 CVE의 패치 상태를 확인하려면 CVE Number 필드에 CVE 식별자를 입력합니다.

  3. 찾을 패치 상태를 선택하거나 모든 상태를 확인하려면 모든 상태를 선택된 상태로 유지합니다.

  4. 서버 감사를 클릭하여 모든 시스템을 확인하거나 이미지 감사를 클릭하여 모든 이미지를 확인합니다.

이 페이지에서 사용되는 패치 상태 아이콘에 대한 자세한 내용은 CVE Audit을 참조하십시오.

각 시스템에 대해 Actions 열은 취약점을 해결하기 위해 수행해야 할 작업에 대한 정보를 제공합니다. 해당되는 경우, 후보 채널 또는 패치 목록도 제공됩니다. 시스템을 `System Set`에 할당하여 추가 배치 처리를 수행할 수도 있습니다.

클라이언트의 패치 상태를 확인하기 위해 SUSE Multi-Linux Manager API를 사용할 수 있습니다. audit.listSystemsByPatchStatus API 메서드를 사용하십시오. 이 메서드에 대한 자세한 정보는 SUSE Multi-Linux Manager API 가이드를 참조하십시오.

2. OVAL

CVE 감사 작업은 두 가지 주요 데이터 소스인 채널과 OVAL(오픈 취약점 및 평가 언어)에 의존합니다. 이 두 소스는 CVE 감사를 수행하기 위한 메타데이터를 제공하며, 각기 다른 목적을 가지고 있습니다.

채널

채널에는 패치 등 업데이트된 소프트웨어 패키지가 포함되어 있으며, 취약점을 해결하는 데 필요한 필수 패치에 대한 정보를 제공합니다.

OVAL

반면에 OVAL 데이터는 취약점 자체에 대한 정보와 시스템이 CVE에 취약하도록 유발하는 패키지를 제공합니다.

채널 데이터만 사용하여 CVE 감사를 수행하는 것도 가능하지만, OVAL 데이터를 동기화하면 특히 제로데이 취약점이나 부분 패치 취약점과 관련된 경우 결과의 정확성을 향상할 수 있습니다.

OVAL 데이터는 채널 데이터보다 훨씬 가볍습니다. 예를 들어, openSUSE Leap 15.4의 OVAL 데이터는 약 50 MB입니다.

OVAL 데이터만 동기화한 경우 이미 CVE 감사를 수행하여 시스템이 CVE에 취약한지 여부를 확인할 수 있지만, 패치는 채널에서 제공되는 것이므로 적용할 수 없습니다.

OVAL 기능의 주요 특징은 다음과 같습니다.

  • 기본적으로 활성화됨: 이 기능은 기본적으로 활성화되어 있으며 추가 구성이 필요하지 않습니다.

  • 되돌릴 수 있음: 필요한 경우 사용자는 OVAL 데이터를 비활성화하고 표준 채널 기반 CVE 감사로 되돌릴 수 있습니다. 아래의 OVAL 데이터 지원 비활성화를 참조하십시오.

  • 기본적으로 OVAL 데이터는 매일 23:00시에 업데이트됩니다. CVE 감사를 시작하기 전에 데이터를 업데이트하여 최신 취약점 메타데이터를 확보하는 것이 좋습니다.

다음 절차를 사용하여 OVAL 데이터를 활성화, 비활성화 또는 업데이트할 수 있습니다.

절차 OVAL 데이터 지원 활성화
  1. 컨테이너의 /etc/rhn/rhn.conf 파일에서 다음 설정을 추가하거나 수정하십시오:

    java.cve_audit.enable_oval_metadata=true
  2. Tomcat 및 Taskomatic 서비스 다시 시작:

    systemctl restart tomcat taskomatic

또는 OVAL 데이터 지원 비활성화 절차를 사용하십시오.

절차 OVAL 데이터 지원 비활성화
  1. `rhn.conf`에서 다음 설정을 추가하거나 수정하십시오:

    java.cve_audit.enable_oval_metadata=false
  2. Tomcat 및 Taskomatic 서비스 다시 시작:

    systemctl restart tomcat taskomatic
절차 OVAL 데이터 업데이트
  1. SUSE Multi-Linux Manager Web UI에서 관리  작업 일정로 이동하여 oval-data-sync-default 일정을 선택합니다.

  2. oval-data-sync-bunch를 클릭하십시오.

  3. 단일 실행 일정을 클릭하여 작업을 예약합니다.

작업을 완료한 후 CVE 감사를 계속 진행합니다.

2.1. CPE 수집

특정 클라이언트에 적용되는 취약성을 정확하게 식별하기 위해 해당 클라이언트가 사용하는 운영 체제 제품을 식별해야 합니다. 이를 위해 클라이언트의 CPE(공통 플랫폼 열거)를 Salt 단위로 수집한 후 데이터베이스에 저장합니다.

새로 등록된 클라이언트의 CPE는 자동으로 수집되어 데이터베이스에 저장됩니다. 그러나 기존 클라이언트의 경우, 최소한 한 번은 Update Packages List 작업을 실행해야 합니다.

절차 패키지 목록 업데이트
  1. SUSE Multi-Linux Manager Web UI에서 시스템  시스템 목록  모두으로 이동하여 클라이언트를 선택하십시오.

  2. 그런 다음 Software 탭으로 이동하여 Packages 하위 탭을 선택합니다.

  3. 패키지 목록 업데이트를 클릭하여 패키지를 업데이트하고 클라이언트의 CPE를 수집합니다.

2.2. OVAL 소스

OVAL 데이터의 무결성과 최신성을 보장하기 위해 SUSE Multi-Linux Manager는 모든 제품의 공식 유지 관리자로부터 OVAL 데이터만을 독점적으로 사용합니다. 아래에서 OVAL 데이터 소스 목록을 찾을 수 있습니다.

Table 1. OVAL 소스
제품 소스 URL SUSE Multi-Linux Manager에서 지원되는 OVAL 버전

openSUSE Leap

https://ftp.suse.com/pub/projects/security/oval

openSUSE Leap Micro

SUSE Linux Enterprise Server

SUSE Linux Enterprise Server 16
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server 12

SUSE Linux Enterprise Desktop

SUSE Linux Enterprise Desktop 15

SUSE Linux Enterprise Micro

SUSE Linux Enterprise Micro 5.5
SUSE Linux Enterprise Micro 5.4
SUSE Linux Enterprise Micro 5.3
SUSE Linux Enterprise Micro 5.2

SUSE Linux Micro

SUSE Linux Micro 6.2
SUSE Linux Micro 6.1
SUSE Linux Micro 6.0

SUSE Liberty Linux

SUSE Liberty Linux 10
SUSE Liberty Linux 9
SUSE Liberty Linux 8
SUSE Liberty Linux 7

RedHat Enterprise Linux

https://www.redhat.com/security/data/oval/v2

RedHat Enterprise Linux 9
RedHat Enterprise Linux 8
RedHat Enterprise Linux 7

Debian

https://www.debian.org/security/oval

Debian 13
Raspberry Pi OS

Ubuntu

https://security-metadata.canonical.com/oval

Ubuntu 24.04
Ubuntu 22.04

AlmaLinux

https://security.almalinux.org/oval

AlmaLinux 10
AlmaLinux 9
AlmaLinux 8

Oracle Linux

https://linux.oracle.com/security/oval/

Oracle Linux 10
Oracle Linux 9
Oracle Linux 8
Oracle Linux 7

OVAL 메타데이터는 openSUSE Leap, SUSE 엔터프라이즈 제품, RHEL, Debian 또는 Ubuntu를 사용하는 클라이언트의 하위 집합에 대해서만 CVE 감사에 사용됩니다. 이는 다른 제품에 대한 OVAL 취약점 정의 메타데이터가 없기 때문입니다.

3. CVE 상태

클라이언트의 CVE 상태는 일반적으로 affected, not affected 또는 `patched`입니다. 이 상태는 SUSE Multi-Linux Manager에 제공되는 정보만을 기반으로 합니다.

SUSE Multi-Linux Manager 내에서 이러한 정의가 적용됩니다:

특정 취약점의 영향을 받는 시스템

취약점으로 표시된 관련 패치의 패키지 버전보다 낮은 버전의 패키지가 설치된 시스템입니다.

특정 취약점의 영향을 받지 않는 시스템

취약점으로 표시된 관련 패치에도 있는 설치된 패키지가 설치되지 않은 시스템입니다.

특정 취약점에 대해 패치된 시스템

취약점으로 표시된 관련 패치와 동일한 패키지 버전 이상의 패키지가 설치된 시스템입니다.

관련 패치

관련 채널에서 SUSE Multi-Linux Manager로 알려진 패치입니다.

관련 채널

SUSE Multi-Linux Manager에서 관리하는 채널로, 시스템에 할당된 채널, 시스템에 할당된 복제된 채널의 원본, 시스템에 설치된 제품에 연결된 채널 또는 시스템에 대한 과거 또는 미래의 서비스 팩 채널입니다.

SUSE Multi-Linux Manager 내에서 사용되는 정의로 인해 CVE 감사 결과가 일부 상황에서 부정확할 수 있습니다. 예를 들어, 관리되지 않는 채널, 관리되지 않는 패키지 또는 비준수 시스템이 잘못 보고할 수 있습니다.