<div dir="ltr">A OSSRG profile or GPOS profile can be created. The STIG for CentOS needs a vendor and its own STIGIDs which aren't RHEL stigids. <div>Going through the DoD OSS process does not preclude following DoD CIO policy, NSA/CSS policy, applicable Federal laws (FISMA), etc. and in general good and recognized cyber processes.</div><div>CentOS doesn't have a security team or QA team which means you get to be on the hook for attesting that CVEs are addressed correctly</div><div>which gets to happen every time because the source code was compiled and not from the originator. There is also no CVE feed or authority for CentOS.</div><div>Also, NIST is in the process (public PR in the works) for deprecating CPE in place of SWID meaning checksums and SWID IDs aren't going to match up at all.</div><div>FIPS validation occurs on compiled binaries and not against source code so taking source code and or recompiling means a new FIPS validation process.</div><div>The reason this question comes up over and over is the misconception and a very huuuggggeeee misconception that CentOS == RHEL. It doesn't.<br></div><div>CentOS as a project doesn't contain any certification or relation to RHEL (including mappings) which you can see at <a href="https://wiki.centos.org/FAQ/General#q1">https://wiki.centos.org/FAQ/General#q1</a> and <a href="https://wiki.centos.org/FAQ/General#q8">https://wiki.centos.org/FAQ/General#q8</a><a href="https://wiki.centos.org/FAQ/General#q1"></a></div><div>Creating an actual STIG does the community and even bigger disservice because there first off isn't an official one from DISA so there is nothing at all to map to.</div><div>And secondly, it does create a false perception that CentOS is a compliant OS... it's not. However, there is no problem at all in creating an OSSRG or GPOS profile.</div><div></div><div><br></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Mon, Mar 9, 2020 at 10:01 AM Chuck Atkins <<a href="mailto:chuck.atkins@kitware.com">chuck.atkins@kitware.com</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex"><div dir="ltr"><div>FWIW, I had a PR to the SSG that enables all the available profiles for RHEL derivatives even though they will fail the FIPS and vendor supported tests.</div><div><br></div><div><a href="https://github.com/chuckatkins/scap-security-guide/commit/4de658370f3c4bace53eb43bc40c6579c3884b24" target="_blank">https://github.com/chuckatkins/scap-security-guide/commit/4de658370f3c4bace53eb43bc40c6579c3884b24</a></div><div><br></div><div>It was quickly dismissed for the reasons already mentioned.  It's something that regularly comes up a few times a year and is generally met with the same responses.  It seems to be something that users and admins actively want but that the SSG maintainers are are not likely to budge on.<br></div><div><br></div><div><br></div><div><div><div dir="ltr"><div dir="ltr"><div><div dir="ltr"><div><div dir="ltr">----------<br>Chuck Atkins<br>Staff R&D Engineer, Scientific Computing<br>Kitware, Inc.<br>(518) 881-1183<br></div></div></div></div></div></div></div><br></div></div><br><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Fri, Mar 6, 2020 at 3:04 PM Trey Henefield <<a href="mailto:trey.henefield@ultra-ats.com" target="_blank">trey.henefield@ultra-ats.com</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">





<div lang="EN-US">
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Hi Gabe,<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">A majority of the RHEL STIG rules can directly map to CentOS, as it is largely based on RedHat releases.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">CentOS does release security patches that align with those released for RedHat.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I can understand the FIPS and Common Criteria concerns. Let those checks fail as they may. I was previously an evaluator and consultant for Common Criteria in a
 prior life, so I do appreciate the hard effort and extreme costs involved with that. But moving into a system accredditation standpoint, it’s a simple IA control in RMF. One of many others which it can address.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Trust me, I was severely disappointed about how little the large effort of Common Criteria goes unnoticed in a system accredditation process. There’s not even a
 requirement to ensure the system is in its evaluated configuration. Rather, they are more focused on ensuring it meets the STIG requirements. But in light of DoD’s stance on the acceptance of Open Source software, the need for Common Criteria certification
 seems to be left behind. It is a disappointing reality, but nonetheless a reality.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">For example, we utilize OpenSSH on Windows. We compile it ourselves utilizing the OpenSSL FIPS module to gain FIPS compliance. While technically since it offers
 an abundance of IA capabilities, one would think that it should also be Common Criteria certified. But that is not the case.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I understand your reasonings. But the fact of the matter is that CentOS is approved for use and RHEL STIGs are used as guidance in configuring it to be compliant.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">With that said, there’s no reason why a CentOS profile could not be maintained within the ComplianceAsCode content.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Best regards,<br>
<br>
<br>
</span><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Trey Henefield, CISSP<u></u><u></u></span></b></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Cyber Security Manager<br>
<br>
<u></u><u></u></span></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></b></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)" lang="EN-GB"><img style="width: 1.6562in; height: 0.3125in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144Picture_x0020_1" src="cid:170c003ff584ce8e91" width="159" height="30"></span><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u><u></u></span></b></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><br>
</span></b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Ultra</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(31,73,125)" lang="EN-GB">
</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Intelligence & Communications</span><span style="color:rgb(91,103,112)" lang="EN-GB"><u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">4101 Smith School Road<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Building IV, Suite 100<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Austin, TX 78744 USA<br>
T</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB"> +1 512 327
 6795 ext. 647</span><span style="color:rgb(91,103,112)" lang="EN-GB"><u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">M</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">
 +1 512 541 6450</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:black" lang="EN-GB"><br>
</span><span style="color:rgb(91,103,112)" lang="EN-GB"><a href="http://www.ultra.group" target="_blank"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(5,99,193)">ultra.group</span></a></span><span style="color:rgb(91,103,112)"><u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><u></u> <u></u></span></p>
<p class="MsoNormal"><b>From:</b> Gabe Alford <<a href="mailto:redhatrises@gmail.com" target="_blank">redhatrises@gmail.com</a>> <br>
<b>Sent:</b> Friday, March 6, 2020 1:36 PM<br>
<b>To:</b> SCAP Security Guide <<a href="mailto:scap-security-guide@lists.fedorahosted.org" target="_blank">scap-security-guide@lists.fedorahosted.org</a>><br>
<b>Cc:</b> Trey Henefield <<a href="mailto:trey.henefield@ultra-ats.com" target="_blank">trey.henefield@ultra-ats.com</a>>; RADUSINOVIC, IVAN J GS-12 USAF ACC 805 CTS/DOO <<a href="mailto:ivan.radusinovic@us.af.mil" target="_blank">ivan.radusinovic@us.af.mil</a>>; <a href="mailto:open-scap-list@redhat.com" target="_blank">open-scap-list@redhat.com</a>; Sherwin Farhang <<a href="mailto:Sherwin.Farhang@newwave.io" target="_blank">Sherwin.Farhang@newwave.io</a>>; Matěj Týč <<a href="mailto:matyc@redhat.com" target="_blank">matyc@redhat.com</a>><br>
<b>Subject:</b> Re: [Open-scap] SCAP's for CentOS 7 & 8<u></u><u></u></p>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal">CentOS STIG profile removal was NOT political in any way. There are multiple reasons:<u></u><u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">- No vendor supports CentOS.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- There is no security support for CVEs.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- There is NO DISA STIG for CentOS.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- RHEL-vendor supported and certified profiles do not map to CentOS... The CentOS project clearly states this.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- CentOS is not common criteria certified.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- CentOS components are not FIPS validated and using it violates Federal Law.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- CentOS is not in alignment with STIG requirements because it doesn't meet them due to not meeting applicable laws and vendor support.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">- There are valid cybersecurity reasons for not using CentOS.<u></u><u></u></p>
</div>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Now, if CentOS started to have a security team and handled it's own CVE content, FIPS-validation, and addressed issues, would be a completely different story.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">This is the same for the OSPP, CUI, etc. profiles as well. In fact, any profile that uses NIST 800-171 or NIST 800-53, CentOS fails to comply with and encouraging<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">the community to support faulty security profiles is bad security practice in and of itself.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<div>
<div>
<p class="MsoNormal">On Fri, Mar 6, 2020 at 10:04 AM Watson Sato <<a href="mailto:wsato@redhat.com" target="_blank">wsato@redhat.com</a>> wrote:<u></u><u></u></p>
</div>
<blockquote style="border-color:currentcolor currentcolor currentcolor rgb(204,204,204);border-style:none none none solid;border-width:medium medium medium 1pt;padding:0in 0in 0in 6pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal">On Fri, Mar 6, 2020 at 5:05 PM Trey Henefield <<a href="mailto:trey.henefield@ultra-ats.com" target="_blank">trey.henefield@ultra-ats.com</a>> wrote:<u></u><u></u></p>
</div>
<blockquote style="border-color:currentcolor currentcolor currentcolor rgb(204,204,204);border-style:none none none solid;border-width:medium medium medium 1pt;padding:0in 0in 0in 6pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Copy that sir.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Thanks for responding.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I would love to contribute my changes. The problem is by the time we get the latest release all fixed
 up and in alignment with STIG requirements, a new release comes out and completely changes the way content is generated. For example, the last release changed a bunch of compliance code to now use templates and jinja. So now its not as simple to merge my existing
 content as I now need to learn how things are now done differently, fix issues in the new process and still get my code to work and be compliant. It is very tiresome doing this continuously every single release. We can never get things up to speed and commit
 changes because by the time we turn around, everything is yet again drastically changed.</span><u></u><u></u></p>
</div>
</div>
</blockquote>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"> Hello Trey, thanks for sharing your pain.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">I'd like to better understand the aspects of your changes, are they only related to content, like rules and remediation? Or do you also tweak the build system?<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<blockquote style="border-color:currentcolor currentcolor currentcolor rgb(204,204,204);border-style:none none none solid;border-width:medium medium medium 1pt;padding:0in 0in 0in 6pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I am all for innovation and finding better ways to accomplish tasks. But these types of changes need to
 be less frequently to simply allow the compliance code to mature.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">In most development environments, including our own, there is the concept of major releases and minor
 releases. Where major releases incorporate “major” changes into the software, such as changing how things are done in the software. Minor releases provide for bug fixes to further improve the reliability of the the software.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I consider changing how all the code is compiled, adding new processes and deprecating old processes,
 to be a major change as it has a cascading affect for much of the content. Whereas, minor changes would focus on simply improving the content utilizing the existing processes already in place.</span><u></u><u></u></p>
</div>
</div>
</div>
</blockquote>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<div>
<p class="MsoNormal">There is an idea to separate the build system from the benchmark directory:
<a href="https://github.com/ComplianceAsCode/content/issues/5125" target="_blank">
https://github.com/ComplianceAsCode/content/issues/5125</a><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">Does this idea resonate with you?<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">Separating the content from the benchmark would minimize issues when compiling processes change, but it could bring another set of problems, like versioning, or upgrade paths.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
<blockquote style="border-color:currentcolor currentcolor currentcolor rgb(204,204,204);border-style:none none none solid;border-width:medium medium medium 1pt;padding:0in 0in 0in 6pt;margin-left:4.8pt;margin-right:0in">
<div>
<div>
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I had brought this up before but it just seems to be ignored.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I really would like to see a better effort from the maintainers of this content to improve on this issue
 so that those of us utilizing the content and improving the content can have ample opportunity to upload these improvements so that the rest of the community can benefit from these changes alike.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Best regards,<br>
<br>
<br>
<b>Trey Henefield, CISSP</b></span><u></u><u></u></p>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Cyber Security Manager</span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)" lang="EN-GB"><img style="width: 1.6562in; height: 0.3125in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1034" src="cid:170c003ff584ce8e91" width="159" height="30" border="0"></span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><br>
</span></b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Ultra</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(31,73,125)" lang="EN-GB">
</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Intelligence & Communications</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">4101 Smith School Road</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Building IV, Suite 100</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Austin, TX 78744 USA<br>
T</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB"> +1 512 327 6795 ext. 647</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">M</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">
 +1 512 541 6450</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:black" lang="EN-GB"><br>
</span><span style="color:rgb(91,103,112)" lang="EN-GB"><a href="http://www.ultra.group" target="_blank"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(5,99,193)">ultra.group</span></a></span><u></u><u></u></p>
</div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<div>
<div style="border-style:solid none none;border-width:1pt medium medium;padding:3pt 0in 0in;border-color:currentcolor">
<p class="MsoNormal"><b>From:</b> Matěj Týč <<a href="mailto:matyc@redhat.com" target="_blank">matyc@redhat.com</a>>
<br>
<b>Sent:</b> Friday, March 6, 2020 4:13 AM<br>
<b>To:</b> Trey Henefield <<a href="mailto:trey.henefield@ultra-ats.com" target="_blank">trey.henefield@ultra-ats.com</a>>; RADUSINOVIC, IVAN J GS-12 USAF ACC 805 CTS/DOO <<a href="mailto:ivan.radusinovic@us.af.mil" target="_blank">ivan.radusinovic@us.af.mil</a>>;
 Sherwin Farhang <<a href="mailto:Sherwin.Farhang@newwave.io" target="_blank">Sherwin.Farhang@newwave.io</a>>;
<a href="mailto:open-scap-list@redhat.com" target="_blank">open-scap-list@redhat.com</a><br>
<b>Subject:</b> Re: [Open-scap] SCAP's for CentOS 7 & 8<u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<p>Hello Trey and others,<u></u><u></u></p>
<p>first of all, the openscap list is mainly about the scanner, while your points are about the content, for which I recommend the
<a href="mailto:scap-security-guide@lists.fedorahosted.org" target="_blank">scap-security-guide@lists.fedorahosted.org</a> mailing list.<u></u><u></u></p>
<p>Regarding the main topic, I vaguely recall discussions about whether to have CentOS profiles that would be inevitably failing (due to lack of certification of scanned systems), or whether to remove profiles that require certifications to pass altogether.
 The second approach has won, possibly driven by fears that the project would keep getting reports that a rule is failing, so maintainers should do something about it and fix it.<u></u><u></u></p>
<p>The scanner can't say "I am sorry, your system is not certified, that's why the rule fails" - anyone using the scanner would see just another rule failing, and one has to read the guide/report to correctly understand what's the problem.<u></u><u></u></p>
<div>
<p class="MsoNormal">On 05. 03. 20 18:16, Trey Henefield wrote:<u></u><u></u></p>
</div>
<blockquote style="margin-top:5pt;margin-bottom:5pt">
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I don’t have access to it at the moment as I am out of the office this week and next, but I will provide
 this info when I return.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">I was just as surprised as anyone else, but a customer informed me of this. Because it is open source
 software, they were able to do a complete source code review and approved it based on that, since the DoD opensource policy permits this now.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">We still prefer to use RedHat and bring them allot of business, but it feels that this open source community
 is more business driven than community driven, resulting in these types of decisions. But that should not be the case for an open source community project.</span><u></u><u></u></p>
</div>
</blockquote>
<p class="MsoNormal" style="margin-bottom:12pt">If any of you don't agree with decisions that were taken, let your take on this be heard in the appropriate mailing list. Community is inseparable from participation, maintainers will
 take shortcuts if there is no visible pushback against them.<u></u><u></u></p>
<blockquote style="margin-top:5pt;margin-bottom:5pt">
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">While I am on my soap box, I will just reiterate again, I am not a fan of the drastic changes that are
 added every two months to a new release. Major changes like this and overhauling how compliance code gets built every two months is just bad. These major changes should be released in a new major release less frequently (6 months, or even once a year). Rather,
 the incrimental releases pushed out every two months should be more based on bring compliance code up to speed to provide more complete and accurate coverage of the requirements. Everytime I merge in the latest release with our code, we spend so much time
 going back and fixing all the things it breaks.</span><u></u><u></u></p>
</div>
</blockquote>
<p>The Security Compliance field is gaining momentum, and it will continue to do so in the foreseeable future. Therefore, the project needs to accommodate ever-increasing requirements - such as introduction of new profiles, new products, and even new paradigms.
 The only way to do so is to refactor its parts and make them perform better. We are so far very successful in this effort, and what you describe is the inevitable downside of it.<u></u><u></u></p>
<p>So Trey, do you think that your code could be upstreamed? That way, it would become possible for us to keep it in a good shape at a low cost.<u></u><u></u></p>
<blockquote style="margin-top:5pt;margin-bottom:5pt">
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Best regards,<br>
<br>
<br>
<b>Trey Henefield, CISSP</b></span><u></u><u></u></p>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Cyber Security Manager<br>
<br>
</span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)" lang="EN-GB"><img style="width: 1.6562in; height: 0.3125in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1025" src="cid:170c003ff584ce8e91" width="159" height="30" border="0"></span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><br>
</span></b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Ultra</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(31,73,125)" lang="EN-GB">
</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Intelligence & Communications</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">4101 Smith School Road</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Building IV, Suite 100</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Austin, TX 78744 USA<br>
T</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB"> +1 512 327 6795 ext. 647</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">M</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">
 +1 512 541 6450</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:black" lang="EN-GB"><br>
</span><span style="color:rgb(91,103,112)" lang="EN-GB"><a href="http://www.ultra.group" target="_blank"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(5,99,193)">ultra.group</span></a></span><u></u><u></u></p>
</div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<div>
<div style="border-style:solid none none;border-width:1pt medium medium;padding:3pt 0in 0in;border-color:currentcolor">
<p class="MsoNormal"><b>From:</b> RADUSINOVIC, IVAN J GS-12 USAF ACC 805 CTS/DOO
<a href="mailto:ivan.radusinovic@us.af.mil" target="_blank"><ivan.radusinovic@us.af.mil></a>
<br>
<b>Sent:</b> Thursday, March 5, 2020 10:54 AM<br>
<b>To:</b> Trey Henefield <a href="mailto:trey.henefield@ultra-ats.com" target="_blank">
<trey.henefield@ultra-ats.com></a>; Sherwin Farhang <a href="mailto:Sherwin.Farhang@newwave.io" target="_blank">
<Sherwin.Farhang@newwave.io></a>; <a href="mailto:open-scap-list@redhat.com" target="_blank">
open-scap-list@redhat.com</a><br>
<b>Subject:</b> RE: SCAP's for CentOS 7 & 8<u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">Hey, while we’re on the topic, does anyone have the link depicting it being on the APL? Which APL are we talking about?</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">Thanks!</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)"> </span><u></u><u></u></p>
<div>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">S/F</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">Ivan Radusinovic</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">“R+10”; “Sgt Rad”</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(91,155,213)">ISSE || 805th CTS / DOO</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(91,155,213)">mob. 916-934-6592 || off. 702-652-8499 ||
</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(91,155,213)">NIPR
</span><span style="color:rgb(31,73,125)"><a href="mailto:ivan.radusinovic@us.af.mil" target="_blank"><span style="color:rgb(5,99,193)">ivan.radusinovic@us.af.mil</span></a></span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">SIPR
<a href="mailto:ivan.j.radusinovic.civ@mail.smil.mil" target="_blank"><span style="color:rgb(5,99,193)">ivan.j.radusinovic.civ@mail.smil.mil</span></a>
</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">"Comm…. works 60% of the time.. all the time!"</span><u></u><u></u></p>
<p class="MsoNormal"><span style="color:rgb(31,73,125)">- GySgt McCown</span><u></u><u></u></p>
</div>
<p class="MsoNormal"><span style="color:rgb(31,73,125)"> </span><u></u><u></u></p>
<div>
<div style="border-style:solid none none;border-width:1pt medium medium;padding:3pt 0in 0in;border-color:currentcolor">
<p class="MsoNormal"><b>From:</b>
<a href="mailto:open-scap-list-bounces@redhat.com" target="_blank">open-scap-list-bounces@redhat.com</a> <<a href="mailto:open-scap-list-bounces@redhat.com" target="_blank">open-scap-list-bounces@redhat.com</a>>
<b>On Behalf Of </b>Trey Henefield<br>
<b>Sent:</b> Thursday, March 5, 2020 8:47 AM<br>
<b>To:</b> Sherwin Farhang <<a href="mailto:Sherwin.Farhang@newwave.io" target="_blank">Sherwin.Farhang@newwave.io</a>>;
<a href="mailto:open-scap-list@redhat.com" target="_blank">open-scap-list@redhat.com</a><br>
<b>Subject:</b> [Non-DoD Source] Re: [Open-scap] SCAP's for CentOS 7 & 8<u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:12pt;font-family:"Times New Roman ,serif",serif"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">This is disappointing as it feels like a political move. There is no functional reason why it could not
 be supported. It is approved within DoD as it is on the approved software list.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Rather than removing its support, let the authorities that be make the decision as to if it is acceptable
 for use.</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Best regards,<br>
<br>
<br>
<b>Trey Henefield, CISSP</b></span><u></u><u></u></p>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)">Cyber Security Manager<br>
<br>
</span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span></b><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)" lang="EN-GB"><img style="width: 1.6562in; height: 0.3125in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095Picture_x0020_1" src="cid:170c003ff584ce8e91" width="159" height="30" border="0"></span><u></u><u></u></p>
<p class="MsoNormal"><b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"><br>
</span></b><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Ultra</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(31,73,125)" lang="EN-GB">
</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Intelligence & Communications</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">4101 Smith School Road</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Building IV, Suite 100</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">Austin, TX 78744 USA<br>
T</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB"> +1 512 327 6795 ext. 647</span><u></u><u></u></p>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">M</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(71,133,209)" lang="EN-GB">:</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(89,89,89)" lang="EN-GB">
 +1 512 541 6450</span><span style="font-size:9pt;font-family:Arial,sans-serif;color:black" lang="EN-GB"><br>
</span><span style="color:rgb(91,103,112)" lang="EN-GB"><a href="http://www.ultra.group" target="_blank"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(5,99,193)">ultra.group</span></a></span><u></u><u></u></p>
</div>
<p class="MsoNormal"><span style="font-size:9pt;font-family:Arial,sans-serif;color:rgb(91,103,112)"> </span><u></u><u></u></p>
<div>
<div style="border-style:solid none none;border-width:1pt medium medium;padding:3pt 0in 0in;border-color:currentcolor">
<p class="MsoNormal"><b>From:</b>
<a href="mailto:open-scap-list-bounces@redhat.com" target="_blank">open-scap-list-bounces@redhat.com</a> <<a href="mailto:open-scap-list-bounces@redhat.com" target="_blank">open-scap-list-bounces@redhat.com</a>>
<b>On Behalf Of </b>Sherwin Farhang<br>
<b>Sent:</b> Wednesday, March 4, 2020 3:47 PM<br>
<b>To:</b> <a href="mailto:open-scap-list@redhat.com" target="_blank">open-scap-list@redhat.com</a><br>
<b>Subject:</b> [Open-scap] SCAP's for CentOS 7 & 8<u></u><u></u></p>
</div>
</div>
<p class="MsoNormal"> <u></u><u></u></p>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black">Hi OpenSCAP team,</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black"> </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black">I tried following a guide to deploy DISA STIG's from RedHat to CentOS I was dissapointed this functionality is intentionally not supported anymore.  Can't a message be shot across saying "deploying this does not make
 you compliant to DISA STIG because this is CentOS and does not carry the proper certifications"?  I just found this tool and tested it out to deploy pci-dss as a test to a vm and it was really convenient that it worked so well.  It would be nice if that functionality
 still worked.  Also when I run CentOS 8 and download the workbench no CentOS profiles are downloaded but they do download for CentOS - 7 Likely a bug unless your team is actually just removing all functionality for CentOS 8 moving forward which is disappointing
 as well.  Whenever I see a project remove functionality a fork is made and the community splits.  I hope to hear back.</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black"> </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black">Thank you,</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black"> </span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal" style="background:none 0% 0% repeat scroll white">
<span style="font-size:12pt;color:black">-Sherwin</span><u></u><u></u></p>
</div>
<div>
<div>
<p class="MsoNormal"><span style="font-size:12pt;color:black"> </span><u></u><u></u></p>
</div>
<div id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095Signature">
<div id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095divtagdefaultwrapper">
<div>
<table style="margin-left:0.5pt;background:none 0% 0% repeat scroll white;border-collapse:collapse" cellspacing="0" cellpadding="0" border="0">
<tbody>
<tr style="height:7.7pt">
<td colspan="5" style="width:448.6pt;padding:0in 5.4pt;height:7.7pt" width="598">
<p><b><span style="font-family:CeraGR-Bold,serif;color:rgb(0,169,143)">Sherwin Farhang</span></b><b><span style="font-family:Cambria,serif;color:rgb(0,169,143)"> </span></b><span style="color:rgb(0,169,143)">| CISSP | GCIH | CCSK </span><u></u><u></u></p>
</td>
<td style="width:57.75pt;padding:0in;height:7.7pt" width="77">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr style="height:8.2pt">
<td colspan="5" style="width:448.6pt;padding:0in 5.4pt;height:8.2pt" width="598">
<p><span style="color:rgb(0,169,143)">ISSO</span><u></u><u></u></p>
</td>
<td style="width:57.75pt;padding:0in;height:8.2pt" width="77">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr style="height:9.05pt">
<td colspan="4" style="width:443.2pt;padding:0in 5.4pt;height:9.05pt" width="591">
<p><span style="color:rgb(35,31,32)">6518 Meadowridge Rd. | Ste. 100 | Elkridge, MD 21075</span><u></u><u></u></p>
</td>
<td style="width:5.4pt;padding:0in;height:9.05pt" width="7">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
<td style="width:57.75pt;padding:0in;height:9.05pt" width="77">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr style="height:9.05pt">
<td colspan="4" style="width:443.2pt;padding:0in 5.4pt;height:9.05pt" width="591">
<p><span style="color:rgb(35,31,32)">P 443.701.5266| F 1.866.824.8914 | </span><span style="color:black"><a href="https://www.newwave.io/" target="_blank"><span style="color:rgb(5,99,193)">newwave.io</span></a></span><u></u><u></u></p>
</td>
<td style="width:5.4pt;padding:0in;height:9.05pt" width="7">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
<td style="width:57.75pt;padding:0in;height:9.05pt" width="77">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr style="height:8.4pt">
<td colspan="4" style="width:443.2pt;padding:0in 5.4pt;height:8.4pt" width="591">
</td>
<td style="width:5.4pt;padding:0in;height:8.4pt" width="7">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
<td style="width:57.75pt;padding:0in;height:8.4pt" width="77">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr style="height:26.85pt">
<td style="width:28.5pt;padding:0in 5.4pt;height:26.85pt" width="38">
<p style="text-align:right" align="right"><span style="color:black"><a href="https://www.facebook.com/NewWave.Telecom.and.Technologies/" target="_blank"><span style="color:rgb(5,99,193);text-decoration:none"><img style="width: 0.25in; height: 0.2604in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1027" src="cid:170c003ff5a5b16b22" alt="cidimage011.png@01D5E32F.9731D090" width="24" height="25" border="0"></span></a></span><u></u><u></u></p>
</td>
<td style="width:26.15pt;padding:0in 5.4pt;height:26.85pt" width="35">
<p><span style="color:black"><a href="https://www.instagram.com/newwave_tech/" target="_blank"><span style="color:rgb(5,99,193);text-decoration:none"><img style="width: 0.25in; height: 0.25in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1028" src="cid:170c003ff5b692e333" alt="cidimage012.png@01D5E32F.9731D090" width="24" height="24" border="0"></span></a></span><u></u><u></u></p>
</td>
<td style="width:28.2pt;padding:0in 5.4pt;height:26.85pt" width="38">
<p><span style="color:black"><a href="https://twitter.com/NewWave_Tech" target="_blank"><span style="color:rgb(5,99,193);text-decoration:none"><img style="width: 0.2604in; height: 0.2187in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1029" src="cid:170c003ff5b7745b44" alt="cidimage013.png@01D5E32F.9731D090" width="25" height="21" border="0"></span></a></span><u></u><u></u></p>
</td>
<td style="width:360.25pt;padding:0in 5.4pt;height:26.85pt" width="480">
<p><span style="color:black"><a href="https://www.linkedin.com/company/newwave_technologies" target="_blank"><span style="color:rgb(5,99,193);text-decoration:none"><img style="width: 0.25in; height: 0.2604in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1030" src="cid:170c003ff5b855d355" alt="cidimage014.png@01D5E32F.9731D090" width="24" height="25" border="0"></span></a></span><u></u><u></u></p>
</td>
<td style="width:5.4pt;padding:0in;height:26.85pt" width="7">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
<td style="width:58.5pt;padding:0in;height:26.85pt" width="78">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr style="height:9.25pt">
<td colspan="4" style="width:443.2pt;padding:0in 5.4pt;height:9.25pt" width="591">
<p><span style="color:black"><a href="https://newwave.io/" target="_blank"><span style="font-size:14pt;font-family:Arial,sans-serif;color:rgb(250,12,136);text-decoration:none"><img style="width: 5.302in; height: 1.0625in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095_x005f_x0000_i1031" src="cid:170c003ff5c9374b66" alt="cidimage015.png@01D5E32F.9731D090" width="509" height="102" border="0"></span></a></span><u></u><u></u></p>
</td>
<td style="width:5.4pt;padding:0in;height:9.25pt" width="7">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
<td style="width:57.75pt;padding:0in;height:9.25pt" width="77">
<p><span style="color:black"> </span><u></u><u></u></p>
</td>
</tr>
<tr>
<td style="width:28.5pt;padding:0in" width="38"></td>
<td style="width:28.5pt;padding:0in" width="38"></td>
<td style="width:29.25pt;padding:0in" width="39"></td>
<td style="width:5in;padding:0in" width="480"></td>
<td style="width:5.25pt;padding:0in" width="7"></td>
<td style="width:58.5pt;padding:0in" width="78"></td>
</tr>
</tbody>
</table>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10pt;font-family:CeraGR-Light,serif;color:rgb(33,33,33)">MBE Certified; GSA Schedule 70<br>
CMMI® Maturity Level 4 Rated SVC | Level 3 Rated DEV</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10pt;font-family:CeraGR-Light,serif;color:rgb(33,33,33)">ISO 9001:2015 Certified</span><u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><b><span style="font-size:10pt;font-family:CeraGR-Bold,serif;color:rgb(33,33,33)">Microsoft</span></b><b><span style="font-size:10pt;color:rgb(33,33,33)"> </span></b><b><span style="font-size:10pt;font-family:CeraGR-Bold,serif;color:rgb(33,33,33)">Partner:</span></b><span style="font-size:10pt;font-family:CeraGR-Light,serif;color:rgb(33,33,33)"> Gold
 Cloud Platform: Gold Datacenter; Silver Application Development</span><u></u><u></u></p>
</div>
<p class="MsoNormal"><span style="font-size:12pt;color:black"><img style="width: 0.4687in; height: 0.4375in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095OWAPstImg458460" src="cid:170c003ff5ca18c377" width="45" height="42" border="0"><img style="width: 1.8333in; height: 0.3541in;" id="gmail-m_7639588936243716182gmail-m_4013425397034402144gmail-m_8366801996931252105gmail-m_9127504191379093095OWAPstImg361351" src="cid:170c003ff5dafa3b88" width="176" height="34" border="0"></span><u></u><u></u></p>
</div>
</div>
</div>
<p class="MsoNormal">Confidentiality Notice: This message and all attachments are for the sole use of the intended recipient(s) and may contain NewWave Telecom & Technologies confidential and privileged
 information or otherwise be protected by law. This message is intended for use by the individual or entity to which it is addressed and any unauthorized review, use, disclosure or distribution is prohibited . If you are not the intended recipient, please contact
 the sender by reply e-mail and destroy all copies of the original message. <u></u>
<u></u></p>
<p class="MsoNormal" style="margin-bottom:12pt"><span style="font-size:12pt;font-family:"Times New Roman ,serif",serif"> </span><u></u><u></u></p>
<p style="margin-bottom:12pt"><b><span style="font-size:7.5pt;font-family:Verdana,sans-serif;color:rgb(102,102,102)">Disclaimer</span></b><span style="font-size:7.5pt;font-family:Verdana,sans-serif;color:rgb(102,102,102)"><br>
The information contained in this communication from <b><a href="mailto:trey.henefield@ultra-ats.com" target="_blank">trey.henefield@ultra-ats.com</a>
</b>sent at 2020-03-05 11:47:08 is private and may be legally privileged or export controlled. It is intended solely for use by
<b><a href="mailto:open-scap-list@redhat.com" target="_blank">open-scap-list@redhat.com</a>
</b>and others authorized to receive it. If you are not <b><a href="mailto:open-scap-list@redhat.com" target="_blank">open-scap-list@redhat.com</a>
</b>you are hereby notified that any disclosure, copying, distribution or taking action in reliance of the contents of this information is strictly prohibited and may be unlawful.</span><u></u><u></u></p>
<p class="MsoNormal" style="margin-bottom:12pt"><u></u> <u></u></p>
<pre>_______________________________________________<u></u><u></u></pre>
<pre>Open-scap-list mailing list<u></u><u></u></pre>
<pre><a href="mailto:Open-scap-list@redhat.com" target="_blank">Open-scap-list@redhat.com</a><u></u><u></u></pre>
<pre><a href="https://www.redhat.com/mailman/listinfo/open-scap-list" target="_blank">https://www.redhat.com/mailman/listinfo/open-scap-list</a><u></u><u></u></pre>
</blockquote>
</div>
</div>
<p class="MsoNormal">_______________________________________________<br>
Open-scap-list mailing list<br>
<a href="mailto:Open-scap-list@redhat.com" target="_blank">Open-scap-list@redhat.com</a><br>
<a href="https://www.redhat.com/mailman/listinfo/open-scap-list" target="_blank">https://www.redhat.com/mailman/listinfo/open-scap-list</a><u></u><u></u></p>
</blockquote>
</div>
<p class="MsoNormal"><br clear="all">
<br>
-- <u></u><u></u></p>
<div>
<div>
<p class="MsoNormal">Watson Sato<br>
Security Technologies | Red Hat, Inc<u></u><u></u></p>
</div>
</div>
</div>
<p class="MsoNormal">_______________________________________________<br>
scap-security-guide mailing list -- <a href="mailto:scap-security-guide@lists.fedorahosted.org" target="_blank">
scap-security-guide@lists.fedorahosted.org</a><br>
To unsubscribe send an email to <a href="mailto:scap-security-guide-leave@lists.fedorahosted.org" target="_blank">
scap-security-guide-leave@lists.fedorahosted.org</a><br>
Fedora Code of Conduct: <a href="https://docs.fedoraproject.org/en-US/project/code-of-conduct/" target="_blank">
https://docs.fedoraproject.org/en-US/project/code-of-conduct/</a><br>
List Guidelines: <a href="https://fedoraproject.org/wiki/Mailing_list_guidelines" target="_blank">
https://fedoraproject.org/wiki/Mailing_list_guidelines</a><br>
List Archives: <a href="https://lists.fedorahosted.org/archives/list/scap-security-guide@lists.fedorahosted.org" target="_blank">
https://lists.fedorahosted.org/archives/list/scap-security-guide@lists.fedorahosted.org</a><u></u><u></u></p>
</blockquote>
</div>
</div>
</div>
</div>
</div>

_______________________________________________<br>
Open-scap-list mailing list<br>
<a href="mailto:Open-scap-list@redhat.com" target="_blank">Open-scap-list@redhat.com</a><br>
<a href="https://www.redhat.com/mailman/listinfo/open-scap-list" rel="noreferrer" target="_blank">https://www.redhat.com/mailman/listinfo/open-scap-list</a></blockquote></div>
</blockquote></div>