0Pricing
Cloud & IT Cert Prep · Урок

Укрепление OS: исправления, базовая конфигурация и эталоны CIS

Применяйте методы укрепления OS — отключение ненужных служб, обеспечение базовых конфигураций и использование эталонов CIS — для уменьшения поверхности атаки.

«Укрепление OS: исправления, базовая конфигурация и эталоны CIS» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что такое усиление защиты OS

Усиление защиты OS — это процесс сокращения поверхности атаки операционной системы за счёт удаления ненужных возможностей, применения конфигураций безопасности и поддержания системы в обновлённом состоянии. Только что установленная операционная система по умолчанию не является безопасной: приоритетом для неё служит удобство использования, поэтому она включает службы и возможности, которые могут понадобиться некоторым пользователям, но не нужны большинству корпоративных серверов. Каждая включённая служба, открытый порт и учётные данные по умолчанию могут стать точкой входа для злоумышленников. Усиление защиты систематически закрывает эти точки входа до ввода системы в эксплуатацию.

Управление исправлениями

Управление исправлениями — это процесс выявления, тестирования и установки обновлений программного обеспечения, устраняющих уязвимости безопасности. Непропатченная система — одна из самых уязвимых целей: во многих крупных утечках (Equifax в 2017 году, WannaCry в 2017 году) использовались известные уязвимости, для которых исправления уже существовали, но организации их просто не установили. Зрелый процесс управления исправлениями определяет: выявление исправлений (подписка на рекомендации поставщиков и потоки CVE), классификацию критичности (Emergency/Critical/High/Medium), сроки тестирования (критические исправления во многих системах в течение 48–72 часов) и проверку развёртывания.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

Отключение ненужных служб

Каждая работающая служба может стать вектором атаки. Усиление защиты OS начинается с аудита служб: составьте список всех работающих служб, определите их назначение и отключите те, которые не нужны для роли системы. В Windows Server на серверах, которым они не требуются, часто отключают такие компоненты, как Print Spooler, Remote Registry и LLMNR. В Linux типичными кандидатами являются службы rpcbind, cups (печать) и avahi (mDNS). Принцип прост: если это не нужно, отключите это.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

Удаление ненужного программного обеспечения

Установленное, но не используемое программное обеспечение создаёт неоправданный риск. Каждый пакет может содержать уязвимости — даже хорошо обслуживаемое программное обеспечение имеет CVE. Усиление защиты OS включает удаление сред выполнения языков, не требуемых приложениями (Python, Perl, Ruby на веб-серверах), удаление инструментов разработки (компиляторов и отладчиков в рабочих системах), а также удаление пакетов приложений по умолчанию, поставляемых с образами OS (FTP-серверов, клиентов telnet и агентов SNMP). По той же причине в образах контейнеров следует использовать минимальные базовые образы (Alpine, scratch, distroless).

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

Защита учётных записей по умолчанию

Учётные записи по умолчанию с известными именами пользователей и паролями — одна из первых целей атакующих. Меры усиления защиты: отключите встроенную учётную запись Administrator (Windows), а если отключение невозможно — переименуйте её; переименуйте учётную запись root или ограничьте вход root по SSH (Linux); измените все пароли по умолчанию на устройствах, в базах данных и приложениях до их ввода в эксплуатацию; удалите гостевые учётные записи; отключите служебные учётные записи, которым не требуется интерактивный вход. Инструмент сканирования, например Нессус, отметит учётные данные по умолчанию как критические уязвимости.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

Разрешения файловой системы и минимальные привилегии

Безопасные разрешения файловой системы обеспечивают принцип минимальных привилегий в OS. Процессы веб-сервера не должны иметь доступа на запись к каталогам, которые они обслуживают. Учётные записи приложений не должны иметь доступа на чтение к конфигурационным файлам, содержащим учётные данные. В Linux необходимо проверять двоичные файлы setuid и setgid, поскольку они выполняются с повышенными привилегиями независимо от того, кто их запускает. В Windows разрешения NTFS и аудит DACL обеспечивают доступ к конфиденциальным каталогам (куст SAM, теневые копии, хранилища учётных данных) только для авторизованных процессов.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

Эталонные конфигурации CIS

Эталонные конфигурации CIS — это бесплатные руководства по усилению защиты конкретных операционных систем, приложений и облачных платформ, разработанные сообществом. Каждая эталонная конфигурация содержит сотни конкретных рекомендаций по настройке с обоснованием, шагами устранения и командами аудита. Эталонные конфигурации CIS используют два уровня профилей: уровень 1 — базовые, широко применимые настройки, не ограничивающие функциональность; уровень 2 — расширенные настройки для сред с высокими требованиями к безопасности, которые могут повлиять на удобство использования. Эталонные конфигурации существуют для Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, браузеров и баз данных.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

Управление базовой конфигурацией

Базовая конфигурация безопасности — это документированный набор параметров, которому должна соответствовать каждая система определённой категории ролей. Базовые конфигурации применяются через объекты групповой политики (ОГП) в Windows, сценарии Ansible, рецепты Chef или манифесты Puppet в Linux. Инструменты управления конфигурациями обеспечивают обнаружение отклонений: если система отходит от утверждённой базовой конфигурации (например, служба включается повторно), автоматические оповещения и автоматическое устранение могут вернуть её в состояние соответствия. NIST SP 800-128 содержит рекомендации по управлению конфигурациями с учётом требований безопасности для государственных систем.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

Аудит, ведение журналов и мониторинг

Усиление защиты — это не только предотвращение угроз: ведение журналов и мониторинг не менее важны. Настройте политики аудита для регистрации: событий аутентификации (успешных и неуспешных), повышения привилегий, доступа к объектам (чтения конфиденциальных файлов), создания процессов (с аргументами командной строки) и событий сетевых подключений. Журналы необходимо почти в реальном времени пересылать в централизованную SIEM, чтобы локальные атакующие с правами администратора не могли скрыть следы, очистив журналы событий. Согласно большинству нормативных стандартов соответствия журналы следует хранить не менее 12 месяцев.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

Автоматизированное сканирование соответствия

Ручная проверка эталонных конфигураций усиления защиты на каждой системе непрактична при большом масштабе. Инструменты сканирования соответствия автоматизируют эту проверку. OpenSCAP (с открытым исходным кодом) применяет содержимое SCAP к системам Linux и создаёт отчёты HTML с результатами пройденных, непройденных и неприменимых проверок. Нессус включает политики эталонных конфигураций CIS. Набор инструментов соответствия Security от Microsoft оценивает системы Windows по базовым конфигурациям Microsoft. Эти инструменты запускаются по регулярному расписанию (еженедельно или ежемесячно), а отклонения инициируют заявки на устранение в системе управления изменениями.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

Групповая политика и шаблоны безопасности

В доменах Windows объекты групповой политики (ОГП) — основной механизм масштабного применения и обеспечения базовых конфигураций безопасности. Шаблоны безопасности (готовые или пользовательские файлы .inf) можно импортировать в ОГП для одновременной настройки сотен параметров: политики учётных записей, политики аудита, назначения прав пользователей, параметров безопасности и значений реестра. Оснастка «Анализ и настройка Security» и инструмент командной строки secedit сравнивают текущие параметры с заданным шаблоном и создают отчёты о соответствии. ОГП применяются при запуске и через регулярные интервалы, благодаря чему отклонения от базовой конфигурации автоматически исправляются.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что усиление защиты OS уменьшает поверхность атаки за счёт отключения служб, удаления программного обеспечения, защиты учётных записей и применения разрешений с минимальными привилегиями; управление исправлениями устраняет известные уязвимости с помощью SLA, зависящих от критичности; а эталонные конфигурации CIS предоставляют рекомендации по настройке уровня 1 (базового) и уровня 2 (расширенного), обеспечиваемые автоматизированными инструментами сканирования соответствия. Далее мы рассмотрим управление мобильными устройствами и политики BYOD.

Часто задаваемые вопросы

Урок «Укрепление OS: исправления, базовая конфигурация и эталоны CIS» бесплатный?

Да — полный текст урока «Укрепление OS: исправления, базовая конфигурация и эталоны CIS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Укрепление OS: исправления, базовая конфигурация и эталоны CIS»?

Применяйте методы укрепления OS — отключение ненужных служб, обеспечение базовых конфигураций и использование эталонов CIS — для уменьшения поверхности атаки. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Укрепление OS: исправления, базовая конфигурация и эталоны CIS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Антивирусы, платформы EDR и XDR
  2. Укрепление OS: исправления, базовая конфигурация и эталоны CIS
  3. Управление мобильными устройствами (MDM) и политики BYOD
  4. Межсетевой экран на узле и разрешение приложений по белому списку
← Назад к Cloud & IT Cert Prep