OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक
हमले के क्षेत्र को कम करने के लिए OS को सुदृढ़ बनाने की तकनीकें लागू कीजिए—अनावश्यक सेवाएँ बंद करना, आधाररेखा कॉन्फ़िगरेशन लागू करना और CIS मानकों का उपयोग करना।
OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक, CoddyKit पर Security+ Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Security+ Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
OS को सुदृढ़ बनाना क्या है
OS को सुदृढ़ बनाना अनावश्यक सुविधाएँ हटाकर, सुरक्षा कॉन्फ़िगरेशन लागू करके और सिस्टम में पैच बनाए रखकर ऑपरेटिंग सिस्टम की हमले की सतह घटाने की प्रक्रिया है। नए इंस्टॉल किए गए ऑपरेटिंग सिस्टम डिफ़ॉल्ट रूप से सुरक्षित नहीं होते — वे उपयोगिता को प्राथमिकता देते हैं और ऐसी सेवाएँ व सुविधाएँ सक्षम करते हैं जिनकी कई उपयोगकर्ताओं को आवश्यकता हो सकती है, लेकिन अधिकांश एंटरप्राइज़ सर्वरों को नहीं होती। प्रत्येक सक्षम सेवा, खुला पोर्ट और डिफ़ॉल्ट क्रेडेंशियल हमलावरों के लिए संभावित प्रवेश बिंदु है। सुदृढ़ीकरण सिस्टम के उत्पादन में जाने से पहले इन प्रवेश बिंदुओं को व्यवस्थित रूप से बंद करता है।
पैच प्रबंधन
पैच प्रबंधन सुरक्षा कमियों को ठीक करने वाले सॉफ़्टवेयर अपडेट की पहचान, जाँच और स्थापना की प्रक्रिया है। बिना पैच वाला सिस्टम सबसे आसानी से शोषित किए जा सकने वाले लक्ष्यों में से एक होता है — कई बड़े डेटा-उल्लंघनों (Equifax 2017, WannaCry 2017) में ऐसी ज्ञात और पहले ही पैच की जा चुकी कमजोरियों का शोषण किया गया जिन्हें संगठनों ने लागू ही नहीं किया था। परिपक्व पैच प्रबंधन प्रक्रिया में ये बातें परिभाषित होती हैं: पैच पहचान (विक्रेता की सलाह और CVE फ़ीड की सदस्यता), गंभीरता वर्गीकरण (Emergency/Critical/High/Medium), जाँच समयसीमा (कई रूपरेखाओं में महत्वपूर्ण पैच 48-72 घंटों के भीतर) और परिनियोजन सत्यापन।
# Patch criticality SLA example
CVSS Score SLA Notes
---------- ---------- ----------------------
9.0 - 10.0 48 hours Emergency patch cycle
7.0 - 8.9 7 days Critical patch cycle
4.0 - 6.9 30 days Standard patch cycle
0.1 - 3.9 90 days Routine patch cycle
# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux: dpkg -l | grep package_nameअनावश्यक सेवाओं को अक्षम करना
चल रही प्रत्येक सेवा संभावित हमले का माध्यम होती है। OS को सुदृढ़ बनाने की शुरुआत सेवा ऑडिट से होती है: सभी चल रही सेवाओं की सूची बनाएँ, उनका उद्देश्य पहचानें और जो सिस्टम की भूमिका के लिए आवश्यक न हों उन्हें अक्षम करें। Windows Server पर Print Spooler, Remote Registry और LLMNR जैसी भूमिकाएँ अक्सर उन सर्वरों पर अक्षम कर दी जाती हैं जिन्हें इनकी आवश्यकता नहीं होती। Linux पर rpcbind, cups (प्रिंटिंग) और avahi (mDNS) जैसी सेवाएँ सामान्य उम्मीदवार होती हैं। सिद्धांत है: जिसकी आवश्यकता नहीं है, उसे अक्षम करें।
# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'
# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon
# Verify no unnecessary ports are listening:
ss -tulnp # Linux
netstat -an | findstr LISTENING # Windowsअनावश्यक सॉफ़्टवेयर हटाना
इंस्टॉल किया गया लेकिन उपयोग में न आने वाला सॉफ़्टवेयर अनावश्यक जोखिम पैदा करता है। प्रत्येक पैकेज संभावित कमजोरियाँ लाता है — अच्छी तरह अनुरक्षित सॉफ़्टवेयर में भी CVE हो सकते हैं। OS को सुदृढ़ बनाने में शामिल है: एप्लिकेशन के लिए आवश्यक न होने वाले भाषा रनटाइम हटाना (वेब सर्वर पर Python, Perl, Ruby), विकास उपकरण हटाना (उत्पादन सिस्टम पर कंपाइलर, डीबगर) और OS इमेज के साथ आने वाले डिफ़ॉल्ट एप्लिकेशन पैकेज हटाना (FTP सर्वर, टेलनेट क्लाइंट, SNMP एजेंट)। इसी कारण कंटेनर इमेज में न्यूनतम बेस इमेज (Alpine, scratch, distroless) का उपयोग करना चाहिए।
# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove
# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat
# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'डिफ़ॉल्ट Accounts को सुरक्षित करना
ज्ञात usernames और passwords वाले डिफ़ॉल्ट Accounts उन पहली चीज़ों में होते हैं जिन्हें हमलावर आज़माते हैं। सुरक्षा मजबूत करने के उपाय: अंतर्निहित Administrator Account को disable करें (Windows) और यदि इसे disable करना संभव न हो, तो इसका नाम बदल दें; root Account का नाम बदलें या root SSH login को प्रतिबंधित करें (Linux); appliances, databases और applications के सभी डिफ़ॉल्ट passwords को production में पहुँचने से पहले बदल दें; guest Accounts हटाएँ; और ऐसे service Accounts को disable करें जिन्हें interactive login की आवश्यकता नहीं है। Nessus जैसे scan tool डिफ़ॉल्ट credentials को critical findings के रूप में चिह्नित करेंगे।
# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user
# Restart SSH:
systemctl restart sshd
# Windows: disable built-in Administrator
net user Administrator /active:no
# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'File System की Permissions और न्यूनतम Privilege
सुरक्षित file system permissions OS पर न्यूनतम privilege लागू करती हैं। Web server processes को उन directories में write access नहीं होना चाहिए जिन्हें वे serve करते हैं। Application Accounts को credentials वाली configuration files पढ़ने की access नहीं होनी चाहिए। Linux पर setuid और setgid binaries का audit किया जाना चाहिए, क्योंकि उन्हें चलाने वाला कोई भी व्यक्ति हो, वे elevated privileges के साथ चलते हैं। Windows पर NTFS permissions और DACL auditing यह सुनिश्चित करते हैं कि संवेदनशील directories (SAM hive, shadow copies, credential stores) तक केवल authorized processes की access हो।
# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null
# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php
# Check overly permissive files
find /etc -perm -o+w 2>/dev/null # world-writable in /etcCIS Benchmarks
CIS Benchmarks विशिष्ट operating systems, applications और cloud platforms के लिए community द्वारा विकसित निःशुल्क सुरक्षा-मजबूती guides हैं। प्रत्येक benchmark में rationale, remediation steps और audit commands के साथ सैकड़ों विशिष्ट configuration recommendations होती हैं। CIS Benchmarks में profile के दो स्तर होते हैं: Level 1 — बुनियादी और व्यापक रूप से लागू होने वाली configurations, जो functionality को प्रतिबंधित नहीं करतीं; Level 2 — उच्च-सुरक्षा environments के लिए advanced configurations, जो usability को प्रभावित कर सकती हैं। Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, browsers और databases के लिए benchmarks उपलब्ध हैं।
# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'
# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf
# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)Baseline Configuration Management
security baseline configuration settings का documented set होता है, जिसे किसी role category के प्रत्येक system को पूरा करना आवश्यक है। Windows पर baselines को Group Policy Objects (GPOs) के माध्यम से, और Linux पर Ansible playbooks, Chef cookbooks या Puppet manifests के माध्यम से लागू किया जाता है। Configuration management tools drift detection सक्षम करते हैं: यदि कोई system approved baseline से अलग हो जाए (जैसे, कोई service फिर से Enable हो जाए), तो automated alerts और auto-remediation उसे फिर से compliant बना सकते हैं। NIST SP 800-128 federal systems के लिए security-focused configuration management पर guidance देता है।
# Ansible hardening playbook snippet
- name: Disable ICMP redirects
sysctl:
name: net.ipv4.conf.all.accept_redirects
value: '0'
state: present
reload: yes
- name: Enable address space layout randomization
sysctl:
name: kernel.randomize_va_space
value: '2'
state: present
reload: yesAudit Logging और Monitoring
Hardening केवल रोकथाम के बारे में नहीं है — logging और monitoring भी उतने ही महत्वपूर्ण हैं। निम्नलिखित को capture करने के लिए audit policies configure करें: authentication events (सफलता और विफलता), privilege escalation, object access (संवेदनशील files को पढ़ना), process creation (command-line arguments सहित), और network connection events। Logs को लगभग real-time में एक centralized SIEM पर forward किया जाना चाहिए, ताकि admin rights वाले local attackers event logs साफ़ करके अपने निशान न मिटा सकें। अधिकांश compliance frameworks के अनुसार logs को कम से कम 12 महीनों तक रखें।
# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable
# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --loadAutomated Compliance Scanning
हर system पर hardening benchmarks का manual verification बड़े पैमाने पर करना व्यावहारिक नहीं है। Compliance scanning tools इस जाँच को automate करते हैं। OpenSCAP (open source) Linux systems पर SCAP content लागू करता है और HTML reports बनाता है, जिनमें सफल, विफल और लागू न होने वाली checks दिखाई जाती हैं। Nessus में CIS benchmark policies शामिल हैं। Microsoft Security Compliance Toolkit Windows systems का मूल्यांकन Microsoft baselines के आधार पर करता है। ये tools नियमित schedule (साप्ताहिक या मासिक) पर चलाए जाते हैं और deviations से change management system में remediation tickets बनते हैं।
# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
# Generate remediation script
oscap xccdf generate fix \
--fix-type bash \
--result-id '' \
results.xml > remediation.shGroup Policy और Security Templates
Windows domains पर Group Policy Objects (GPOs) बड़े पैमाने पर security baselines लागू करने और उन्हें लागू बनाए रखने का प्राथमिक mechanism हैं। Security templates (पहले से बने या custom .inf files) को GPOs में import करके एक साथ सैकड़ों settings configure की जा सकती हैं: Account policy, audit policy, user rights assignment, security options और registry values। Security Configuration and Analysis snap-in और secedit command-line tool वर्तमान settings की तुलना परिभाषित template से करते हैं और compliance reports बनाते हैं। GPOs startup पर और नियमित intervals पर लागू होते हैं, जिससे baseline से हुए drift को automatically ठीक किया जाता है।
# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_apply.log
# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_analysis.log
# View result: settings marked as compliant or non-compliantत्वरित जाँच
इस lesson से CompTIA Security+ (SY0-701) concepts की अपनी समझ जाँचें।
Lesson का पुनरावलोकन
इस lesson में आपने सीखा: OS hardening services को disable करके, software हटाकर, Accounts को सुरक्षित करके और न्यूनतम-privilege permissions लागू करके attack surface कम करता है; patch management criticality-based SLAs के साथ ज्ञात vulnerabilities को बंद करता है; और CIS Benchmarks Level 1 (बुनियादी) तथा Level 2 (advanced) configuration guidance देते हैं, जिसे automated compliance scanning tools के माध्यम से लागू किया जाता है। आगे हम Mobile Device Management और BYOD policies का अध्ययन करेंगे।
एआई शिक्षक के साथ Security+ Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक” पाठ निःशुल्क है?
हाँ — Security+ Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Security+ Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक” में मैं क्या सीखूँगा?
हमले के क्षेत्र को कम करने के लिए OS को सुदृढ़ बनाने की तकनीकें लागू कीजिए—अनावश्यक सेवाएँ बंद करना, आधाररेखा कॉन्फ़िगरेशन लागू करना और CIS मानकों का उपयोग करना। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Security+ Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Security+ Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Security+ Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Security+ Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Security+ Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Antivirus, EDR और XDR प्लेटफ़ॉर्म
- OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक
- मोबाइल डिवाइस प्रबंधन (MDM) और BYOD नीतियाँ
- होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची