InSpec インストール(推定15秒)
mac:
brew install chef/chef/inspec
curl使えるOS:
curl https://omnitruck.chef.io/install.sh | sudo bash -s -- -P inspec
Windows Powershell:
. { iwr -useb https://omnitruck.chef.io/install.ps1 } | iex; install -project inspec
OR
Windows用インストーラをダウンロード:https://www.chef.io/downloads/tools/inspec
InSpec実行(推定30秒)
$ inspec -v
5.21.29
$ inspec exec https://github.com/dev-sec/ssh-baseline.git -t ssh://automate
(※`git clone`ができる環境で実行し、[automate]の箇所をsshできるターゲットノードに変更)
InSpec実行結果確認(推定15秒)
※今回使用しているテストコードはSSHの設定をスキャンするコード。SSHに関連したセキュリティリスクが57個以上検知されている。テストコードのソースは:https://github.com/dev-sec/ssh-baseline
以上、スクラッチからInSpecの実行、セキュリティ監査を60秒で行うことができました。
InSpecに関する補足
InSpecはプロファイルと呼ばれるテストコードに基づいてスキャンを行います。特定のOSのCISベンチマークに沿ったプロファイルは、InSpecを公式にメンテナンスしている Progress社から提供され ます。そのため、テストコードを 自前で用意する必要はありません。 将来的にCIS公式の基準が変更される場合、適宜Progress社から更新されたテストコードが配布されます。
また、テストコードは カスタマイズ可能 であるため自社ポリシーに合わせて 過不足の調整 をすることができます。
ライセンスや技術サポートについて詳しくは、連絡先: support@chef-sec.com にお問い合わせください。
(Chef InSpecは、Chefと同様に2019年に無償の商用利用が出来なっています)
60秒以上お時間ある方はこちらへ
