Стандарт SCAP

Стандарт SCAP (англ. Security Content Automation Protocol, SCAP) — это набор совместимых спецификаций и многоцелевой фреймворк для стандартизированного выражения, обмена и обработки информации о конфигурациях безопасности и уязвимостях, позволяющий автоматизировать управление уязвимостями, проведение их измерений и оценку соответствия политике для систем, развёрнутых в организации, включая, например, соответствие требованиям FISMA (Federal Information Security Management Act, 2002)[1][2]. В июне 2026 года была выпущена актуальная версия стандарта — 1.4[1][2]. Национальная база данных уязвимостей (NVD) является официальным репозиторием контента SCAP правительства США. Примером реализации стандарта SCAP является OpenSCAP. SCAP представляет собой набор инструментов, собранных для совместимости с различными протоколами, используемыми для управления конфигурацией, требований к соответствию, устранения программных ошибок или установки патчей для уязвимостей. Совокупность этих стандартов обеспечивает эффективную передачу данных между людьми и машинами. Целью данной системы является продвижение коллективного подхода к внедрению автоматизированных средств обеспечения безопасности, который не подвержен монополизации[3].

Назначение

Для противодействия угрозам информационной безопасности организациям необходимо непрерывно мониторить развёрнутые ими компьютерные системы и приложения, внедрять обновления программного обеспечения и своевременно применять изменения к конфигурациям. Стандарт SCAP[4] сочетает в себе ряд открытых стандартов, широко применяемых для перечисления программных уязвимостей и проблем конфигурации, связанных с информационной безопасностью. Приложения для мониторинга безопасности используют эти стандарты при оценке защищённости систем, чтобы выявлять уязвимости, а также предлагают методы оценки их критичности с целью последующего анализа потенциального ущерба. Комплект спецификаций SCAP стандартизирует терминологию и форматы, что используется в автоматизированном управлении уязвимостями, измерении и продуктах для оценки соответствия политике.

В версии SCAP 1.4 сделан акцент на современных реализациях, оптимизированы требования и осуществлён полный отказ от обратной совместимости с предыдущими версиями[5].

Контрольные списки SCAP

Контрольные списки SCAP стандартизируют и позволяют автоматизировать связывание компьютерных конфигураций безопасности с системой контроля НИСТ Специальной публикации 800-53 (SP 800-53). Начиная с 2018 года, версия 1.3 стандарта SCAP предназначена для первоначального измерения и непрерывного мониторинга параметров безопасности и соответствующих им управляющих мер SP 800-53. Актуальной является версия 1.4, в которой удалены требования обратной совместимости[6][7]. Последующие версии стандарта, вероятно, будут стандартизировать и автоматизировать внедрение и изменение параметров безопасности соответствующих управляющих мер SP 800-53. Таким образом, SCAP способствует реализации, оценке и мониторингу в рамках стандарта управления рисками НИСТ. В этой связи SCAP является неотъемлемой частью проекта внедрения FISMA НИСТ.

Программа сертификации SCAP

Программа сертификации SCAP (SCAP Validation Program) проверяла способность продуктов использовать стандарты SCAP. Программа аккредитации Национального института стандартов и технологий (NIST) NVLAP наделяла независимые лаборатории полномочиями проводить проверки соответствия стандарту SCAP. Поставщик сканера конфигураций компьютерных систем мог сертифицировать свой продукт по SCAP, продемонстрировав его взаимодействие с другими сканерами и соответствие требованиям по формату представления результатов проверки. В июне 2025 года NIST объявил о завершении программы из-за меняющихся потребностей отрасли[8]. Аккредитация лабораторий NVLAP была прекращена с 2 сентября 2025 года[9][10]. При отсутствии централизованной валидации вендоры теперь самостоятельно подтверждают соответствие форматам, указывая версии стандартов SP 800-126r4 и SP 800-126Ar4[11].

Компоненты SCAP

SCAP определяет, каким образом следующие стандарты (именуемые «компонентами SCAP») объединяются:

Начальная версия SCAP 1.0 (ноябрь 2009)

  • Common Vulnerabilities and Exposures (CVE)
  • Открытый перечень конфигураций (CCE)
  • Общая идентификация платформ (CPE)
  • Система оценки уязвимостей (CVSS)
  • Extensible Configuration Checklist Description Format (XCCDF)
  • Open Vulnerability and Assessment Language (OVAL)

Начиная с версии SCAP 1.1 (февраль 2011)

  • Язык интерактивных контрольных списков (OCIL) версия 2.0

Начиная с версии SCAP 1.2 (сентябрь 2011)

  • Идентификация активов (AID)
  • Формат отчётов об активах (ARF)
  • Система оценки конфигураций (CCSS)
  • Модель доверия для автоматизации безопасности (TMSAD)

Начиная с версии SCAP 1.3 (февраль 2018)

  • Метки идентификации ПО (SWID tags)

Начиная с версии SCAP 1.4 (июнь 2026)

  • Обновление OVAL до версии 5.12.3 с перенаправлением ссылок на репозиторий OVAL Community GitHub[12][13]
  • Сохранение версий XCCDF 1.2 и OCIL 2.0[14]
  • Удаление требований к меткам идентификации ПО (SWID tags)[2]

Разработка версии 1.4

Военно-морской информационный центр Атлантики (NIWC Atlantic) сыграл ведущую роль в разработке версии 1.4. В рамках этой работы были созданы новые бенчмарки, методы цифровой подписи XML и инструменты с открытым исходным кодом для поддержки стандарта[15].

Примечания

  1. 1 2 NIST Releases Two Updated Security Content Automation Protocol (SCAP). NIST (июнь 2026). Дата обращения: 26 августа 2026.
  2. 1 2 3 SCAP Version 1.4 Validation Program Specification (PDF). NIST (июнь 2026). Дата обращения: 26 августа 2026.
  3. Computer Security Division, Information Technology Laboratory Security Content Automation Protocol (англ.). CSRC. NIST (7 декабря 2016). Дата обращения: 26 августа 2026.
  4. Radack, Shirley; Kuhn, Rick (4 февраля 2011). “Managing Security: The Security Content Automation Protocol”. IT Professional [англ.]. 13 (1): 9—11. Bibcode:2011ITPro..13a...9R. DOI:10.1109/MITP.2011.11. ISSN 1520-9202.
  5. NIST Releases Two Updated SCAP Specifications. NIST (июнь 2026). Дата обращения: 26 августа 2026.
  6. NIST Releases Two Updated Security Content Automation Protocol (SCAP) Specifications. NIST (июнь 2026). Дата обращения: 26 августа 2026.
  7. Special Publication 800-126 Revision 4 (SP 800-126r4). NIST. Дата обращения: 26 августа 2026.
  8. End-of-Life Announcement: NIST SCAP Validation Program. NIST (июнь 2025). Дата обращения: 26 августа 2026.
  9. End-of-Life Announcement: NIST SCAP Validation Program. Computer Security Resource Center. NIST (2025). Дата обращения: 26 августа 2026.
  10. SCAP Validation Program Accredited Laboratories. Computer Security Resource Center. NIST. Дата обращения: 26 августа 2026.
  11. Guide to the Content Automation Protocol (SCAP) Version 1.4 (Draft) (PDF). NIST Special Publications. NIST. Дата обращения: 26 августа 2026.
  12. OVAL Community / OVAL. GitHub. OVAL Community. Дата обращения: 26 августа 2026.
  13. NIST Releases Two Updated Security Content Automation Protocol (SCAP) Documents. NIST (июнь 2026). Дата обращения: 26 августа 2026.
  14. SCAP 1.4 Release. NIST CSRC. Дата обращения: 26 августа 2026.
  15. NIWC Atlantic overhauls national SCAP standards to secure defense networks. DVIDS Hub. Дата обращения: 26 августа 2026.