Стандарт SCAP
Стандарт SCAP (англ. Security Content Automation Protocol, SCAP) — это набор совместимых спецификаций и многоцелевой фреймворк для стандартизированного выражения, обмена и обработки информации о конфигурациях безопасности и уязвимостях, позволяющий автоматизировать управление уязвимостями, проведение их измерений и оценку соответствия политике для систем, развёрнутых в организации, включая, например, соответствие требованиям FISMA (Federal Information Security Management Act, 2002)[1][2]. В июне 2026 года была выпущена актуальная версия стандарта — 1.4[1][2]. Национальная база данных уязвимостей (NVD) является официальным репозиторием контента SCAP правительства США. Примером реализации стандарта SCAP является OpenSCAP. SCAP представляет собой набор инструментов, собранных для совместимости с различными протоколами, используемыми для управления конфигурацией, требований к соответствию, устранения программных ошибок или установки патчей для уязвимостей. Совокупность этих стандартов обеспечивает эффективную передачу данных между людьми и машинами. Целью данной системы является продвижение коллективного подхода к внедрению автоматизированных средств обеспечения безопасности, который не подвержен монополизации[3].
Назначение
Для противодействия угрозам информационной безопасности организациям необходимо непрерывно мониторить развёрнутые ими компьютерные системы и приложения, внедрять обновления программного обеспечения и своевременно применять изменения к конфигурациям. Стандарт SCAP[4] сочетает в себе ряд открытых стандартов, широко применяемых для перечисления программных уязвимостей и проблем конфигурации, связанных с информационной безопасностью. Приложения для мониторинга безопасности используют эти стандарты при оценке защищённости систем, чтобы выявлять уязвимости, а также предлагают методы оценки их критичности с целью последующего анализа потенциального ущерба. Комплект спецификаций SCAP стандартизирует терминологию и форматы, что используется в автоматизированном управлении уязвимостями, измерении и продуктах для оценки соответствия политике.
В версии SCAP 1.4 сделан акцент на современных реализациях, оптимизированы требования и осуществлён полный отказ от обратной совместимости с предыдущими версиями[5].
Контрольные списки SCAP
Контрольные списки SCAP стандартизируют и позволяют автоматизировать связывание компьютерных конфигураций безопасности с системой контроля НИСТ Специальной публикации 800-53 (SP 800-53). Начиная с 2018 года, версия 1.3 стандарта SCAP предназначена для первоначального измерения и непрерывного мониторинга параметров безопасности и соответствующих им управляющих мер SP 800-53. Актуальной является версия 1.4, в которой удалены требования обратной совместимости[6][7]. Последующие версии стандарта, вероятно, будут стандартизировать и автоматизировать внедрение и изменение параметров безопасности соответствующих управляющих мер SP 800-53. Таким образом, SCAP способствует реализации, оценке и мониторингу в рамках стандарта управления рисками НИСТ. В этой связи SCAP является неотъемлемой частью проекта внедрения FISMA НИСТ.
Программа сертификации SCAP
Программа сертификации SCAP (SCAP Validation Program) проверяла способность продуктов использовать стандарты SCAP. Программа аккредитации Национального института стандартов и технологий (NIST) NVLAP наделяла независимые лаборатории полномочиями проводить проверки соответствия стандарту SCAP. Поставщик сканера конфигураций компьютерных систем мог сертифицировать свой продукт по SCAP, продемонстрировав его взаимодействие с другими сканерами и соответствие требованиям по формату представления результатов проверки. В июне 2025 года NIST объявил о завершении программы из-за меняющихся потребностей отрасли[8]. Аккредитация лабораторий NVLAP была прекращена с 2 сентября 2025 года[9][10]. При отсутствии централизованной валидации вендоры теперь самостоятельно подтверждают соответствие форматам, указывая версии стандартов SP 800-126r4 и SP 800-126Ar4[11].
Компоненты SCAP
SCAP определяет, каким образом следующие стандарты (именуемые «компонентами SCAP») объединяются:
Начальная версия SCAP 1.0 (ноябрь 2009)
- Common Vulnerabilities and Exposures (CVE)
- Открытый перечень конфигураций (CCE)
- Общая идентификация платформ (CPE)
- Система оценки уязвимостей (CVSS)
- Extensible Configuration Checklist Description Format (XCCDF)
- Open Vulnerability and Assessment Language (OVAL)
Начиная с версии SCAP 1.1 (февраль 2011)
- Язык интерактивных контрольных списков (OCIL) версия 2.0
Начиная с версии SCAP 1.2 (сентябрь 2011)
- Идентификация активов (AID)
- Формат отчётов об активах (ARF)
- Система оценки конфигураций (CCSS)
- Модель доверия для автоматизации безопасности (TMSAD)
Начиная с версии SCAP 1.3 (февраль 2018)
- Метки идентификации ПО (SWID tags)
Начиная с версии SCAP 1.4 (июнь 2026)
Разработка версии 1.4
Военно-морской информационный центр Атлантики (NIWC Atlantic) сыграл ведущую роль в разработке версии 1.4. В рамках этой работы были созданы новые бенчмарки, методы цифровой подписи XML и инструменты с открытым исходным кодом для поддержки стандарта[15].
Примечания
Ссылки
- Официальный сайт Security Content Automation Protocol
- Веб-сайт Национальной базы данных уязвимостей (NVD)
- Проект MITRE «Making Security Measurable»
- SCAP Search
- Официальная публикация NIST SP 800-126 Rev. 4
- Официальная публикация NIST SP 800-126A Rev. 4
- SCAP Compliance Checker (SCC) на GitHub
- SCAP Content Library на GitHub