Укрепление OS: исправления, базовая конфигурация и эталоны CIS
Применяйте методы укрепления OS — отключение ненужных служб, обеспечение базовых конфигураций и использование эталонов CIS — для уменьшения поверхности атаки.
«Укрепление OS: исправления, базовая конфигурация и эталоны CIS» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Что такое усиление защиты OS
Усиление защиты OS — это процесс сокращения поверхности атаки операционной системы за счёт удаления ненужных возможностей, применения конфигураций безопасности и поддержания системы в обновлённом состоянии. Только что установленная операционная система по умолчанию не является безопасной: приоритетом для неё служит удобство использования, поэтому она включает службы и возможности, которые могут понадобиться некоторым пользователям, но не нужны большинству корпоративных серверов. Каждая включённая служба, открытый порт и учётные данные по умолчанию могут стать точкой входа для злоумышленников. Усиление защиты систематически закрывает эти точки входа до ввода системы в эксплуатацию.
Управление исправлениями
Управление исправлениями — это процесс выявления, тестирования и установки обновлений программного обеспечения, устраняющих уязвимости безопасности. Непропатченная система — одна из самых уязвимых целей: во многих крупных утечках (Equifax в 2017 году, WannaCry в 2017 году) использовались известные уязвимости, для которых исправления уже существовали, но организации их просто не установили. Зрелый процесс управления исправлениями определяет: выявление исправлений (подписка на рекомендации поставщиков и потоки CVE), классификацию критичности (Emergency/Critical/High/Medium), сроки тестирования (критические исправления во многих системах в течение 48–72 часов) и проверку развёртывания.
# Patch criticality SLA example
CVSS Score SLA Notes
---------- ---------- ----------------------
9.0 - 10.0 48 hours Emergency patch cycle
7.0 - 8.9 7 days Critical patch cycle
4.0 - 6.9 30 days Standard patch cycle
0.1 - 3.9 90 days Routine patch cycle
# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux: dpkg -l | grep package_nameОтключение ненужных служб
Каждая работающая служба может стать вектором атаки. Усиление защиты OS начинается с аудита служб: составьте список всех работающих служб, определите их назначение и отключите те, которые не нужны для роли системы. В Windows Server на серверах, которым они не требуются, часто отключают такие компоненты, как Print Spooler, Remote Registry и LLMNR. В Linux типичными кандидатами являются службы rpcbind, cups (печать) и avahi (mDNS). Принцип прост: если это не нужно, отключите это.
# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'
# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon
# Verify no unnecessary ports are listening:
ss -tulnp # Linux
netstat -an | findstr LISTENING # WindowsУдаление ненужного программного обеспечения
Установленное, но не используемое программное обеспечение создаёт неоправданный риск. Каждый пакет может содержать уязвимости — даже хорошо обслуживаемое программное обеспечение имеет CVE. Усиление защиты OS включает удаление сред выполнения языков, не требуемых приложениями (Python, Perl, Ruby на веб-серверах), удаление инструментов разработки (компиляторов и отладчиков в рабочих системах), а также удаление пакетов приложений по умолчанию, поставляемых с образами OS (FTP-серверов, клиентов telnet и агентов SNMP). По той же причине в образах контейнеров следует использовать минимальные базовые образы (Alpine, scratch, distroless).
# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove
# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat
# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'Защита учётных записей по умолчанию
Учётные записи по умолчанию с известными именами пользователей и паролями — одна из первых целей атакующих. Меры усиления защиты: отключите встроенную учётную запись Administrator (Windows), а если отключение невозможно — переименуйте её; переименуйте учётную запись root или ограничьте вход root по SSH (Linux); измените все пароли по умолчанию на устройствах, в базах данных и приложениях до их ввода в эксплуатацию; удалите гостевые учётные записи; отключите служебные учётные записи, которым не требуется интерактивный вход. Инструмент сканирования, например Нессус, отметит учётные данные по умолчанию как критические уязвимости.
# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user
# Restart SSH:
systemctl restart sshd
# Windows: disable built-in Administrator
net user Administrator /active:no
# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'Разрешения файловой системы и минимальные привилегии
Безопасные разрешения файловой системы обеспечивают принцип минимальных привилегий в OS. Процессы веб-сервера не должны иметь доступа на запись к каталогам, которые они обслуживают. Учётные записи приложений не должны иметь доступа на чтение к конфигурационным файлам, содержащим учётные данные. В Linux необходимо проверять двоичные файлы setuid и setgid, поскольку они выполняются с повышенными привилегиями независимо от того, кто их запускает. В Windows разрешения NTFS и аудит DACL обеспечивают доступ к конфиденциальным каталогам (куст SAM, теневые копии, хранилища учётных данных) только для авторизованных процессов.
# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null
# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php
# Check overly permissive files
find /etc -perm -o+w 2>/dev/null # world-writable in /etcЭталонные конфигурации CIS
Эталонные конфигурации CIS — это бесплатные руководства по усилению защиты конкретных операционных систем, приложений и облачных платформ, разработанные сообществом. Каждая эталонная конфигурация содержит сотни конкретных рекомендаций по настройке с обоснованием, шагами устранения и командами аудита. Эталонные конфигурации CIS используют два уровня профилей: уровень 1 — базовые, широко применимые настройки, не ограничивающие функциональность; уровень 2 — расширенные настройки для сред с высокими требованиями к безопасности, которые могут повлиять на удобство использования. Эталонные конфигурации существуют для Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, браузеров и баз данных.
# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'
# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf
# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)Управление базовой конфигурацией
Базовая конфигурация безопасности — это документированный набор параметров, которому должна соответствовать каждая система определённой категории ролей. Базовые конфигурации применяются через объекты групповой политики (ОГП) в Windows, сценарии Ansible, рецепты Chef или манифесты Puppet в Linux. Инструменты управления конфигурациями обеспечивают обнаружение отклонений: если система отходит от утверждённой базовой конфигурации (например, служба включается повторно), автоматические оповещения и автоматическое устранение могут вернуть её в состояние соответствия. NIST SP 800-128 содержит рекомендации по управлению конфигурациями с учётом требований безопасности для государственных систем.
# Ansible hardening playbook snippet
- name: Disable ICMP redirects
sysctl:
name: net.ipv4.conf.all.accept_redirects
value: '0'
state: present
reload: yes
- name: Enable address space layout randomization
sysctl:
name: kernel.randomize_va_space
value: '2'
state: present
reload: yesАудит, ведение журналов и мониторинг
Усиление защиты — это не только предотвращение угроз: ведение журналов и мониторинг не менее важны. Настройте политики аудита для регистрации: событий аутентификации (успешных и неуспешных), повышения привилегий, доступа к объектам (чтения конфиденциальных файлов), создания процессов (с аргументами командной строки) и событий сетевых подключений. Журналы необходимо почти в реальном времени пересылать в централизованную SIEM, чтобы локальные атакующие с правами администратора не могли скрыть следы, очистив журналы событий. Согласно большинству нормативных стандартов соответствия журналы следует хранить не менее 12 месяцев.
# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable
# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --loadАвтоматизированное сканирование соответствия
Ручная проверка эталонных конфигураций усиления защиты на каждой системе непрактична при большом масштабе. Инструменты сканирования соответствия автоматизируют эту проверку. OpenSCAP (с открытым исходным кодом) применяет содержимое SCAP к системам Linux и создаёт отчёты HTML с результатами пройденных, непройденных и неприменимых проверок. Нессус включает политики эталонных конфигураций CIS. Набор инструментов соответствия Security от Microsoft оценивает системы Windows по базовым конфигурациям Microsoft. Эти инструменты запускаются по регулярному расписанию (еженедельно или ежемесячно), а отклонения инициируют заявки на устранение в системе управления изменениями.
# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
# Generate remediation script
oscap xccdf generate fix \
--fix-type bash \
--result-id '' \
results.xml > remediation.shГрупповая политика и шаблоны безопасности
В доменах Windows объекты групповой политики (ОГП) — основной механизм масштабного применения и обеспечения базовых конфигураций безопасности. Шаблоны безопасности (готовые или пользовательские файлы .inf) можно импортировать в ОГП для одновременной настройки сотен параметров: политики учётных записей, политики аудита, назначения прав пользователей, параметров безопасности и значений реестра. Оснастка «Анализ и настройка Security» и инструмент командной строки secedit сравнивают текущие параметры с заданным шаблоном и создают отчёты о соответствии. ОГП применяются при запуске и через регулярные интервалы, благодаря чему отклонения от базовой конфигурации автоматически исправляются.
# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_apply.log
# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_analysis.log
# View result: settings marked as compliant or non-compliantБыстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что усиление защиты OS уменьшает поверхность атаки за счёт отключения служб, удаления программного обеспечения, защиты учётных записей и применения разрешений с минимальными привилегиями; управление исправлениями устраняет известные уязвимости с помощью SLA, зависящих от критичности; а эталонные конфигурации CIS предоставляют рекомендации по настройке уровня 1 (базового) и уровня 2 (расширенного), обеспечиваемые автоматизированными инструментами сканирования соответствия. Далее мы рассмотрим управление мобильными устройствами и политики BYOD.
Часто задаваемые вопросы
Урок «Укрепление OS: исправления, базовая конфигурация и эталоны CIS» бесплатный?
Да — полный текст урока «Укрепление OS: исправления, базовая конфигурация и эталоны CIS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Укрепление OS: исправления, базовая конфигурация и эталоны CIS»?
Применяйте методы укрепления OS — отключение ненужных служб, обеспечение базовых конфигураций и использование эталонов CIS — для уменьшения поверхности атаки. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Укрепление OS: исправления, базовая конфигурация и эталоны CIS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Антивирусы, платформы EDR и XDR
- Укрепление OS: исправления, базовая конфигурация и эталоны CIS
- Управление мобильными устройствами (MDM) и политики BYOD
- Межсетевой экран на узле и разрешение приложений по белому списку