Введение
Международный стандарт сообщества по информационной безопасности Open Vulnerability and Assessment Language (OVAL) — это международный стандарт сообщества по информационной безопасности, предназначенный для продвижения открытого и общедоступного контента в области безопасности и стандартизации обмена этой информацией во всем спектре инструментов и сервисов безопасности. OVAL включает в себя язык, используемый для кодирования информации о системе, и набор репозиториев контента, поддерживаемых сообществом. Язык стандартизирует три основных этапа процесса оценки: представление информации о конфигурации систем для тестирования; анализ системы на предмет наличия указанного состояния (уязвимости, конфигурации, состояния патчей и т. д.); и предоставление отчетов о результатах этой оценки. Репозитории представляют собой коллекции общедоступного и открытого контента, использующего данный язык. Сообщество OVAL разработало три схемы, написанные на языке расширяемой разметки (XML), которые служат основой и словарем языка OVAL. Эти схемы соответствуют трем этапам процесса оценки: схема характеристик системы OVAL для представления информации о системе, схема определений OVAL для выражения конкретного состояния системы и схема результатов OVAL для предоставления отчетов о результатах оценки. Контент, написанный на языке OVAL, размещается в одном из множества репозиториев, доступных в сообществе. Один из таких репозиториев, известный как OVAL Repository, поддерживается корпорацией MITRE. Он является центральной площадкой для сообщества OVAL для обсуждения, анализа, хранения и распространения определений OVAL. Каждое определение в OVAL Repository определяет, присутствует ли в системе конкретная уязвимость программного обеспечения, проблема конфигурации, программа или патч. Сообщество информационной безопасности вносит вклад в развитие OVAL, участвуя в создании языка OVAL на форуме разработчиков OVAL и разрабатывая определения для OVAL Repository через форум сообщества OVAL. Совет OVAL, состоящий из представителей широкого спектра отраслей, академических и государственных организаций со всего мира, осуществляет надзор и утверждает язык OVAL, а также контролирует публикацию определений на веб-сайте OVAL. Это означает, что OVAL, финансируемый US CERT при Министерстве внутренней безопасности США в интересах сообщества, отражает идеи и совокупный опыт максимально широкого круга специалистов по безопасности и системного администрирования во всем мире. OVAL используется протоколом автоматизации контента безопасности (SCAP).
Open Vulnerability and Assessment Language (OVAL) is an international, information security, community standard to promote open and publicly available security content, and to standardize the transfer of this information across the entire spectrum of security tools and services. OVAL includes a language used to encode system details, and an assortment of content repositories held throughout the community. The language standardizes the three main steps of the assessment process:
representing configuration information of systems for testing;
analyzing the system for the presence of the specified machine state (vulnerability, configuration, patch state, etc. ); and
reporting the results of this assessment. The repositories are collections of publicly available and open content that utilize the language. The OVAL community has developed three schemas written in Extensible Markup Language (XML) to serve as the framework and vocabulary of the OVAL Language. These schemas correspond to the three steps of the assessment process: an OVAL System Characteristics schema for representing system information, an OVAL Definition schema for expressing a specific machine state, and an OVAL Results schema for reporting the results of an assessment. Content written in the OVAL Language is located in one of the many repositories found within the community. One such repository, known as the OVAL Repository, is hosted by The MITRE Corporation. It is the central meeting place for the OVAL Community to discuss, analyze, store, and disseminate OVAL Definitions. Each definition in the OVAL Repository determines whether a specified software vulnerability, configuration issue, program, or patch is present on a system. The information security community contributes to the development of OVAL by participating in the creation of the OVAL Language on the OVAL Developers Forum and by writing definitions for the OVAL Repository through the OVAL Community Forum. An OVAL Board consisting of representatives from a broad spectrum of industry, academia, and government organizations from around the world oversees and approves the OVAL Language and monitors the posting of the definitions hosted on the OVAL Web site. This means that the OVAL, which is funded by US CERT at the U. S. Department of Homeland Security for the benefit of the community, reflects the insights and combined expertise of the broadest possible collection of security and system administration professionals worldwide. OVAL is used by the Security Content Automation Protocol (SCAP).
Язык OVAL
Язык OVAL стандартизирует три основных этапа процесса оценки: представление информации о конфигурации систем для тестирования; анализ системы на предмет наличия заданного состояния (уязвимости, конфигурации, состояния установки обновлений и т.п.); и предоставление отчета о результатах этой оценки.
ОВАЛ-интерпретатор
OVAL Interpreter – это свободно распространяемая эталонная реализация, созданная для демонстрации того, как данные могут быть собраны с компьютера для тестирования на основе набора определений OVAL и затем проанализированы для определения результатов каждого определения. OVAL Interpreter демонстрирует практичность использования определений OVAL и может быть использован разработчиками определений для проверки правильности синтаксиса и соответствия языка OVAL при разработке черновиков определений. Это не полнофункциональный инструмент сканирования и имеет простой пользовательский интерфейс, но запуск OVAL Interpreter предоставит вам список результатов для каждого проанализированного определения.
Склад OVAL
OVAL Repository – это центральная площадка для сообщества OVAL, предназначенная для обсуждения, анализа, хранения и распространения определений OVAL. Другие репозитории сообщества также размещают контент OVAL, включая файлы характеристик систем OVAL и файлы результатов OVAL, наряду с самими определениями. OVAL Repository содержит все определения OVAL уязвимостей, соответствия требованиям, инвентаризации и патчей, разработанные сообществом для поддерживаемых операционных систем. Определения могут свободно использоваться и внедряться в продукты и сервисы информационной безопасности. Программа награждения лучших участников OVAL Repository ежеквартально отмечает наиболее активных участников. Репозиторий создается усилиями сообщества, и вклад нового контента и его модификации имеют решающее значение для его успеха. Награды служат публичным признанием поддержки организации OVAL Repository и стимулируют других к участию. Организации, получившие награду, также получают логотип OVAL Repository Top Contributor с указанием квартала награждения (например, 1-й квартал 2007 года), который они могут использовать по своему усмотрению. Награды присуждаются организациям, внесшим значительный вклад в новый или измененный контент каждый квартал.
ОВАЛЬНАЯ доска
Совет OVAL – это консультативный орган, предоставляющий ценные рекомендации по OVAL Модератору (в настоящее время MITRE). Несмотря на важность организационной поддержки OVAL, именно люди, входящие в состав Совета OVAL, и их вклад и активность оказывают реальное влияние. Основные задачи Совета заключаются в совместной работе с Модератором и сообществом для определения OVAL, внесении предложений по стратегическому направлению развития OVAL и продвижении OVAL в сообществе.