Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer
Tillämpa tekniker för att härda operativsystem – inaktivera onödiga tjänster, framtvinga baslinjekonfigurationer och använda CIS-riktlinjer – för att minska attackytan.
Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad innebär härdning av operativsystem?
Härdning av operativsystem är processen att minska ett operativsystems attackyta genom att ta bort onödiga funktioner, tillämpa säkerhetskonfigurationer och hålla systemet uppdaterat. Ett nyinstallerat operativsystem är inte säkert som standard — det prioriterar användbarhet och aktiverar tjänster och funktioner som många användare kan vilja ha, men som de flesta företagsservrar inte behöver. Varje aktiverad tjänst, öppen port och standardautentiseringsuppgift är en möjlig ingång för angripare. Härdning stänger systematiskt dessa ingångar innan ett system tas i produktion.
Patchhantering
Patchhantering är processen att identifiera, testa och installera programuppdateringar som åtgärdar säkerhetsbrister. Ett ouppdaterat system är ett av de mest exploaterbara målen — många större dataintrång (Equifax 2017, WannaCry 2017) utnyttjade kända sårbarheter som redan hade patchats, men som organisationerna helt enkelt inte hade installerat. En mogen patchhanteringsprocess definierar: identifiering av patchar (prenumeration på leverantörers säkerhetsmeddelanden och CVE-flöden), klassificering efter allvarlighetsgrad (Emergency/Critical/High/Medium), tidsramar för testning (kritiska patchar inom 48–72 timmar enligt många ramverk) och verifiering av distributionen.
# Patch criticality SLA example
CVSS Score SLA Notes
---------- ---------- ----------------------
9.0 - 10.0 48 hours Emergency patch cycle
7.0 - 8.9 7 days Critical patch cycle
4.0 - 6.9 30 days Standard patch cycle
0.1 - 3.9 90 days Routine patch cycle
# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux: dpkg -l | grep package_nameInaktivering av onödiga tjänster
Varje tjänst som körs är en möjlig attackvektor. Härdning av operativsystem börjar med en tjänstegranskning: lista alla tjänster som körs, identifiera deras syfte och inaktivera alla som inte krävs för systemets funktion. I Windows Server inaktiveras roller som Print Spooler, Remote Registry och LLMNR ofta på servrar som inte behöver dem. I Linux är tjänster som rpcbind, cups (utskrift) och avahi (mDNS) typiska kandidater. Principen är: om det inte behövs, inaktivera det.
# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'
# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon
# Verify no unnecessary ports are listening:
ss -tulnp # Linux
netstat -an | findstr LISTENING # WindowsTa bort onödig programvara
Installerad programvara som inte används utgör en onödig risk. Varje paket kan introducera sårbarheter — även väl underhållen programvara har CVE:er. Härdning av operativsystem omfattar att ta bort språkkörmiljöer som applikationerna inte behöver (Python, Perl, Ruby på webbservrar), ta bort utvecklingsverktyg (kompilatorer och felsökare i produktionssystem) samt ta bort standardpaket för applikationer som följer med OS-avbildningar (FTP-servrar, telnetklienter och SNMP-agenter). Containeravbildningar bör av samma anledning använda minimala basavbildningar (Alpine, scratch, distroless).
# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove
# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat
# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'Skydda standardkonton
Standardkonton med kända användarnamn och lösenord är bland det första angripare försöker utnyttja. Härdande åtgärder: inaktivera det inbyggda Administrator-kontot (Windows) och byt namn på det om det inte går att inaktivera; byt namn på root-kontot eller begränsa SSH-inloggning för root (Linux); byt alla standardlösenord på nätverksapparater, databaser och program innan de tas i produktion; ta bort gästkonton; och inaktivera tjänstekonton som inte behöver interaktiv inloggning. Ett skanningsverktyg som Nessus flaggar standardautentiseringsuppgifter som kritiska fynd.
# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user
# Restart SSH:
systemctl restart sshd
# Windows: disable built-in Administrator
net user Administrator /active:no
# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'Filsystembehörigheter och minsta privilegium
Säkra filsystembehörigheter upprätthåller principen om minsta privilegium i operativsystemet. Webbserverprocesser bör inte ha skrivåtkomst till de kataloger de tillhandahåller. Programkonton bör inte ha läsåtkomst till konfigurationsfiler som innehåller autentiseringsuppgifter. I Linux bör setuid- och setgid-binärfiler granskas eftersom de körs med förhöjda privilegier oavsett vem som kör dem. I Windows säkerställer NTFS-behörigheter och DACL-granskning att känsliga kataloger (SAM-hive, skuggkopior och autentiseringslagring) endast är åtkomliga för auktoriserade processer.
# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null
# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php
# Check overly permissive files
find /etc -perm -o+w 2>/dev/null # world-writable in /etcCIS Benchmarks
CIS Benchmarks är kostnadsfria, communityutvecklade härdningsguider för specifika operativsystem, program och molnplattformar. Varje benchmark innehåller hundratals specifika konfigurationsrekommendationer med motiveringar, åtgärdssteg och granskningskommandon. CIS Benchmarks använder två profilnivåer: Level 1 — grundläggande, brett tillämpliga konfigurationer som inte begränsar funktionaliteten; Level 2 — avancerade konfigurationer för miljöer med höga säkerhetskrav som kan påverka användbarheten. Det finns benchmarks för Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, webbläsare och databaser.
# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'
# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf
# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)Hantering av baslinjekonfiguration
En säkerhetsbaslinje är en dokumenterad uppsättning konfigurationsinställningar som alla system i en viss rollkategori måste uppfylla. Baslinjer tillämpas via Group Policy Objects (GPOs) i Windows, Ansible playbooks, Chef cookbooks eller Puppet manifests i Linux. Konfigurationshanteringsverktyg möjliggör avvikelsedetektering: om ett system avviker från den godkända baslinjen (till exempel om en tjänst aktiveras igen) kan automatiska aviseringar och automatisk åtgärd återställa efterlevnaden. NIST SP 800-128 ger vägledning om säkerhetsinriktad konfigurationshantering för federala system.
# Ansible hardening playbook snippet
- name: Disable ICMP redirects
sysctl:
name: net.ipv4.conf.all.accept_redirects
value: '0'
state: present
reload: yes
- name: Enable address space layout randomization
sysctl:
name: kernel.randomize_va_space
value: '2'
state: present
reload: yesGranskningsloggning och övervakning
Härdning handlar inte bara om förebyggande åtgärder — loggning och övervakning är lika viktiga. Konfigurera granskningsprinciper så att följande registreras: autentiseringshändelser (lyckade och misslyckade), privilegiereskalering, objektåtkomst (läsning av känsliga filer), processkapande (med kommandoradsargument) och händelser för nätverksanslutningar. Loggar måste vidarebefordras till ett centraliserat SIEM nära realtid, så att lokala angripare med administratörsbehörighet inte kan dölja sina spår genom att rensa händelseloggar. Spara loggar i minst 12 månader enligt de flesta ramverk för regelefterlevnad.
# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable
# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --loadAutomatiserad efterlevnadsskanning
Manuell verifiering av härdningsbenchmarks på varje system är opraktisk i stor skala. Verktyg för efterlevnadsskanning automatiserar denna kontroll. OpenSCAP (öppen källkod) tillämpar SCAP-innehåll på Linux-system och genererar HTML-rapporter som visar godkända, underkända och ej tillämpliga kontroller. Nessus innehåller principer för CIS-benchmarks. Microsoft Security Compliance Toolkit utvärderar Windows-system mot Microsofts baslinjer. Dessa verktyg körs enligt ett regelbundet schema (varje vecka eller månad), och avvikelser utlöser åtgärdsärenden i ändringshanteringssystemet.
# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
--profile xccdf_org.ssgproject.content_profile_cis \
--results results.xml \
--report report.html \
/usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml
# Generate remediation script
oscap xccdf generate fix \
--fix-type bash \
--result-id '' \
results.xml > remediation.shGroup Policy och säkerhetsmallar
I Windows-domäner är Group Policy Objects (GPOs) den primära mekanismen för att tillämpa och upprätthålla säkerhetsbaslinjer i stor skala. Säkerhetsmallar (förbyggda eller anpassade .inf-filer) kan importeras till GPO:er för att konfigurera hundratals inställningar samtidigt: kontoprinciper, granskningsprinciper, tilldelning av användarrättigheter, säkerhetsalternativ och registervärden. Snapin-modulen Security Configuration and Analysis och kommandoradsverktyget secedit jämför aktuella inställningar med en definierad mall och genererar efterlevnadsrapporter. GPO:er tillämpas vid uppstart och med regelbundna intervall, vilket säkerställer att avvikelser från baslinjen korrigeras automatiskt.
# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_apply.log
# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
/cfg C:\Templates\CIS_Level1_Server2022.inf \
/log secedit_analysis.log
# View result: settings marked as compliant or non-compliantSnabbtest
Testa er förståelse av begreppen i CompTIA Security+ (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har ni lärt er att härdning av operativsystem minskar angreppsytan genom att inaktivera tjänster, ta bort program, skydda konton och tillämpa behörigheter enligt principen om minsta privilegium, att patchhantering åtgärdar kända sårbarheter med kritikalitetsbaserade SLA:er, och att CIS Benchmarks tillhandahåller konfigurationsvägledning på Level 1 (grundläggande) och Level 2 (avancerad) som upprätthålls genom automatiserade verktyg för efterlevnadsskanning. Nästa avsnitt handlar om Mobile Device Management och BYOD-principer.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer” gratis?
Ja – hela texten till ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer”?
Tillämpa tekniker för att härda operativsystem – inaktivera onödiga tjänster, framtvinga baslinjekonfigurationer och använda CIS-riktlinjer – för att minska attackytan. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Antivirus-, EDR- och XDR-plattformar
- Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer
- Policyer för hantering av mobila enheter (MDM) och BYOD
- Värdbaserad brandvägg och tillåtelselistor för applikationer