Cette page détaille la méthode standard et officielle pour effectuer des analyses de vulnérabilité sur notre appliance virtuelle Netskope Publisher, basée sur Ubuntu 22.04 LTS (Jammy Jellyfish). L'objectif est de garantir une évaluation précise des vulnérabilités et de fournir à nos ingénieurs de terrain les outils et les connaissances nécessaires pour traiter efficacement les rapports CVE des clients. Le respect de ce processus permet de différencier les risques réels des faux positifs souvent générés par les outils d'analyse génériques.
Pourquoi Ubuntu OVAL + OpenSCAP est la méthode faisant autorité
Lors de l'évaluation des vulnérabilités sur Ubuntu, il est crucial d'utiliser la méthodologie et les données fournies par Canonical (l'éditeur d'Ubuntu). L'utilisation de scanners CVE génériques ou le fait de s'appuyer uniquement sur des bases de données CVE conduit souvent à des résultats inexacts et à des faux positifs.
Voici pourquoi la Ubuntu OVAL definitions combinée à la OpenSCAP scanner est l'approche correcte :
- Official Canonical Source: Les définitions OVAL d'Ubuntu sont créées et maintenues par l'équipe de sécurité d'Ubuntu. Elles représentent l'évaluation officielle des vulnérabilités pour les versions d'Ubuntu. Voir : Ubuntu Oval | Sécurité | Ubuntu
- Context-Aware: Les définitions OVAL comprennent les pratiques spécifiques de packaging et de correction d'Ubuntu. Il est crucial de noter que cela inclut backporting, où les correctifs de sécurité sont appliqués aux versions de paquets existantes plutôt que de simplement mettre à niveau vers la dernière version en amont. Les scanners génériques passent souvent à côté de cela, signalant les anciennes versions comme vulnérables même lorsqu'elles contiennent des correctifs rétroportés.
- Accurate Applicability: Les contrôles OVAL vérifient si une vulnérabilité s'applique réellement à la version du paquet et à la configuration spécifiques présentes dans Ubuntu 22.04, réduisant ainsi le bruit généré par les CVE qui pourraient affecter le code en amont mais pas l'implémentation spécifique d'Ubuntu.
- Machine Readable Standard: OVAL (Open Vulnerability and Assessment Language) est une norme industrielle spécifiquement conçue à cet effet, et OpenSCAP est le scanner certifié par le NIST qui interprète ces définitions.
- Avoids False Positives: En utilisant les définitions OVAL officielles, nous évitons les faux positifs générés par des outils qui vérifient simplement les numéros de version par rapport à une base de données CVE générique sans comprendre le modèle de rétroportage et de support de sécurité d'Ubuntu.
L'utilisation de toute autre méthode (par ex. scans réseau non authentifiés, scanners utilisant uniquement des contrôles CVE génériques sans contexte OVAL Ubuntu) produira probablement des résultats inexacts pour notre appliance basée sur Ubuntu.
Exécution de l'analyse standard
Suivez ces étapes sur une instance de l'appliance Netskope Publisher pour effectuer une analyse de vulnérabilité officielle :
- 1. Install Prerequisites & Tools: Assurez-vous que les outils nécessaires sont installés.
sudo apt update sudo apt install -y libopenscap8 xsltproc wget bzip2 - 2. Download OVAL Definitions: Récupérez le fichier de définitions OVAL officiel directement auprès de Canonical pour votre version d'Ubuntu.
wget "https://security-metadata.canonical.com/oval/com.ubuntu.$(lsb_release -cs).usn.oval.xml.bz2" - 3. Uncompress OVAL Definitions:
bunzip2 "com.ubuntu.$(lsb_release -cs).usn.oval.xml.bz2"
(Ceci créera un fichier nommécom.ubuntu.jammy.usn.oval.xmlou similaire) - 4. Run the OpenSCAP Scan: Exécutez la commande
oscappour évaluer les définitions téléchargées par rapport au système local. Ceci génère à la fois un fichier de résultats XML (results.xml) et un rapport HTML convivial (report.html).oscap oval eval --results results.xml --report report.html "com.ubuntu.$(lsb_release -cs).usn.oval.xml"
L'analyse peut prendre quelques minutes. Une fois terminé, vous aurezresults.xmletreport.htmldans votre répertoire actuel. - Remarque : Canonical fournit également un flux basé sur les CVE (
com.ubuntu.jammy.cve.oval.xml.bz2), mais le flux USN utilisé ici est généralement recommandé pour la vérification des correctifs.
Interprétation du rapport HTML OpenSCAP standard (report.html)
Le fichier report.html fournit un résumé de l'analyse lisible par l'homme. Ouvrez-le dans un navigateur Web.
- Header/Summary: Le haut du rapport affiche des informations générales telles que le fichier OVAL utilisé, l'heure de l'analyse et un décompte récapitulatif des définitions évaluées, y compris le nombre de celles ayant abouti à
true,false,error, etc.
En-tête du rapport HTML OpenSCAP affichant le résumé de l'analyse. - Results Table: La partie principale du rapport est un tableau listant chaque définition OVAL évaluée. Les colonnes clés sont :
- Definition: L'identifiant unique du contrôle OVAL (ex. :
oval:com.ubuntu.jammy:def:12341000000). - Result: Le résultat du contrôle. Il s'agit de la colonne la PLUS importante pour l'évaluation des vulnérabilités.
true: Les conditions de la vulnérabilité ont été remplies. Le système IS VULNERABLE selon cette définition.false: Les conditions n'ont PAS été remplies. Le système IS NOT VULNERABLE selon cette définition. Cela correspond souvent à un « faux positif » d'un scanner générique.error/unknown/not evaluated: La vérification n’a pas pu être effectuée avec succès. Le statut est indéterminé.not applicable: La vérification ne s’applique pas à ce système (par ex., logiciel requis non installé). Le système est Not Vulnerable via cette vérification.- Class: Le type de définition (ex. :
vulnerability,patch). Concentrez-vous survulnerability. - References: Liens vers les CVE et USN (Ubuntu Security Notices) associés.
- Title: Une description lisible par l'humain de la vérification, incluant souvent le numéro USN ou CVE.

Exemples de lignes du tableau de rapport HTML OpenSCAP. Notez la colonne « Résultat ». - Focus: Lors de l'examen du rapport sur les vulnérabilités, filtrez ou concentrez-vous sur les lignes où Class est
vulnerabilityet Result esttrue. Celles-ci représentent des vulnérabilités confirmées par les définitions OVAL officielles d'Ubuntu.
Gestion des listes CVE des scanners tiers (recoupement)
Les entreprises utilisent souvent des scanners de vulnérabilités tiers (Nessus, Qualys, etc.) qui peuvent ne pas utiliser les contrôles OVAL spécifiques à Ubuntu. Cela entraîne fréquemment des rapports listant des CVE qui ne sont pas réellement applicables en raison de correctifs rétroportés ou d’autres facteurs spécifiques à Ubuntu.
Pour traiter ces rapports avec précision, vous devez croiser la liste des CVE du client avec les résultats de notre scan OVAL standard (results.xml).
Conclusion
L'utilisation d'OpenSCAP avec les définitions OVAL officielles d'Ubuntu est la méthode standard et la plus précise pour évaluer les vulnérabilités sur l'appliance Netskope Publisher. Cela s'aligne sur les pratiques de sécurité de Canonical et évite les pièges courants des scanners CVE génériques.

