我正在研究操作系统强化,似乎有各种推荐的配置指南。我意识到不同的配置提供者为每个操作系统提供不同的产品,但让我们假设(为了方便起见)我们谈论的是 Linux。考虑以下 :
这些之间是否有任何明显的差异可能会迫使某人选择一个而不是其他?
更新:2014-11-19
一些额外的上下文,每个答案提交要求额外的细节:
- 我不需要针对给定的基准或指南进行强化,我只是想了解行业和政府当前使用的最佳实践。但是,我确实计划将我的发现变成课堂研究论文。
- 我不会被审计,除了那些阅读我论文的人。
- 我的教授和几个学生可能对审计过程很熟悉,但我希望我的论文能让每个人都能理解。我想写一篇关于如何使用工具根据一些指南或漏洞数据库自动扫描系统的文章。我对这个领域相当陌生,但我正在研究OpenSCAP和OpenVAS。OpenSCAP 似乎比 OpenVAS 更平易近人,并且似乎是为了针对 NIST 标准进行测试而编写的。我不确定 OpenSCAP 测试了哪些 NIST,但我会将 NIST 和 NIST 指南添加到我要考虑的指南列表中。
- Tate Hansen 建议使用 Nessus 进行扫描,但我想严格遵守开源应用程序以满足我对这项研究的需求。
- 一个子问题,看起来 NIST 强化标准指南是SP 800-123,而SCAP只是一种格式(XML?),用于执行和交流系统分析的工具。那是对的吗?