RHEL 10 ya tiene perfil STIG automatizado en scap-security-guide 0.1.82
Red Hat publica el perfil que escanea y remedia RHEL 10 contra la STIG V1R2 de DISA, con OpenSCAP, Satellite, Lightspeed y un rol de Ansible.

Red Hat ha publicado el perfil STIG de RHEL 10 dentro de scap-security-guide 0.1.82. Ese perfil automatiza el escaneo y la remediacion contra la STIG oficial V1R2 que DISA publico en marzo de 2026, y con el la compania da por alcanzada la madurez completa de STIG en su distribucion empresarial. Quien administre maquinas que se conectan a redes del Departamento de Defensa de EE. UU. ya puede evaluar y corregir el baseline sin salirse del juego de herramientas que usa a diario.
La Defense Information Systems Agency publica la STIG como documento de referencia. Para el DoD y sus contratistas no basta con afirmar que un sistema esta seguro: hay que demostrarlo contra ese baseline, y el cumplimiento es obligatorio en cualquier equipo que toque sus redes. Lo que hace el perfil es traducir ese documento a reglas ejecutables.
Que se puede hacer con el perfil
El escaneo y la remediacion repetibles salen por OpenSCAP (oscap), Red Hat Satellite y Red Hat Lightspeed, el producto que hasta hace poco se llamaba Insights. Las reglas se aplican con el rol oficial rhel10_stig de Ansible Galaxy. Tambien se puede endurecer en el momento de instalar o de construir la imagen, con Kickstart, RHEL image builder y RHEL image mode, de forma que la alineacion con la STIG no acabe siendo una limpieza manual despues del despliegue. Red Hat plantea ademas que todo esto acelera el camino hacia la Autorizacion para Operar (ATO), porque simplifica la generacion de informes de cumplimiento.
Hay un matiz que la propia compania deja por escrito: el perfil automatiza los requisitos tecnicos de configuracion, pero los administradores de sistemas y los responsables de seguridad siguen teniendo que revisar los hallazgos en el contexto de su entorno concreto antes de certificar el cumplimiento. Automatizar la comprobacion no es firmar el papel.
El perfil se selecciona como stig o stig_gui en Lightspeed, en Satellite o por linea de comandos con oscap, siempre sobre la version 0.1.82 de scap-security-guide. Los requisitos de modo FIPS y los pasos de configuracion estan en la pagina de cumplimiento DISA STIG de Red Hat.
Para quien opera RHEL en ese entorno, la pieza que faltaba era justo esta: la STIG deja de ser una lista que se revisa cada pocos meses y pasa a ejecutarse en el pipeline. El trabajo humano que queda es revisar hallazgos y firmar. Y cada vez que DISA publique una revision nueva del baseline, el perfil tendra que volver a perseguirla.