Security+ Academy · Lektion

Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer

Tillämpa tekniker för att härda operativsystem – inaktivera onödiga tjänster, framtvinga baslinjekonfigurationer och använda CIS-riktlinjer – för att minska attackytan.

Lektion 2 av 413 steg

Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad innebär härdning av operativsystem?

Härdning av operativsystem är processen att minska ett operativsystems attackyta genom att ta bort onödiga funktioner, tillämpa säkerhetskonfigurationer och hålla systemet uppdaterat. Ett nyinstallerat operativsystem är inte säkert som standard — det prioriterar användbarhet och aktiverar tjänster och funktioner som många användare kan vilja ha, men som de flesta företagsservrar inte behöver. Varje aktiverad tjänst, öppen port och standardautentiseringsuppgift är en möjlig ingång för angripare. Härdning stänger systematiskt dessa ingångar innan ett system tas i produktion.

Patchhantering

Patchhantering är processen att identifiera, testa och installera programuppdateringar som åtgärdar säkerhetsbrister. Ett ouppdaterat system är ett av de mest exploaterbara målen — många större dataintrång (Equifax 2017, WannaCry 2017) utnyttjade kända sårbarheter som redan hade patchats, men som organisationerna helt enkelt inte hade installerat. En mogen patchhanteringsprocess definierar: identifiering av patchar (prenumeration på leverantörers säkerhetsmeddelanden och CVE-flöden), klassificering efter allvarlighetsgrad (Emergency/Critical/High/Medium), tidsramar för testning (kritiska patchar inom 48–72 timmar enligt många ramverk) och verifiering av distributionen.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

Inaktivering av onödiga tjänster

Varje tjänst som körs är en möjlig attackvektor. Härdning av operativsystem börjar med en tjänstegranskning: lista alla tjänster som körs, identifiera deras syfte och inaktivera alla som inte krävs för systemets funktion. I Windows Server inaktiveras roller som Print Spooler, Remote Registry och LLMNR ofta på servrar som inte behöver dem. I Linux är tjänster som rpcbind, cups (utskrift) och avahi (mDNS) typiska kandidater. Principen är: om det inte behövs, inaktivera det.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

Ta bort onödig programvara

Installerad programvara som inte används utgör en onödig risk. Varje paket kan introducera sårbarheter — även väl underhållen programvara har CVE:er. Härdning av operativsystem omfattar att ta bort språkkörmiljöer som applikationerna inte behöver (Python, Perl, Ruby på webbservrar), ta bort utvecklingsverktyg (kompilatorer och felsökare i produktionssystem) samt ta bort standardpaket för applikationer som följer med OS-avbildningar (FTP-servrar, telnetklienter och SNMP-agenter). Containeravbildningar bör av samma anledning använda minimala basavbildningar (Alpine, scratch, distroless).

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

Skydda standardkonton

Standardkonton med kända användarnamn och lösenord är bland det första angripare försöker utnyttja. Härdande åtgärder: inaktivera det inbyggda Administrator-kontot (Windows) och byt namn på det om det inte går att inaktivera; byt namn på root-kontot eller begränsa SSH-inloggning för root (Linux); byt alla standardlösenord på nätverksapparater, databaser och program innan de tas i produktion; ta bort gästkonton; och inaktivera tjänstekonton som inte behöver interaktiv inloggning. Ett skanningsverktyg som Nessus flaggar standardautentiseringsuppgifter som kritiska fynd.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

Filsystembehörigheter och minsta privilegium

Säkra filsystembehörigheter upprätthåller principen om minsta privilegium i operativsystemet. Webbserverprocesser bör inte ha skrivåtkomst till de kataloger de tillhandahåller. Programkonton bör inte ha läsåtkomst till konfigurationsfiler som innehåller autentiseringsuppgifter. I Linux bör setuid- och setgid-binärfiler granskas eftersom de körs med förhöjda privilegier oavsett vem som kör dem. I Windows säkerställer NTFS-behörigheter och DACL-granskning att känsliga kataloger (SAM-hive, skuggkopior och autentiseringslagring) endast är åtkomliga för auktoriserade processer.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

CIS Benchmarks

CIS Benchmarks är kostnadsfria, communityutvecklade härdningsguider för specifika operativsystem, program och molnplattformar. Varje benchmark innehåller hundratals specifika konfigurationsrekommendationer med motiveringar, åtgärdssteg och granskningskommandon. CIS Benchmarks använder två profilnivåer: Level 1 — grundläggande, brett tillämpliga konfigurationer som inte begränsar funktionaliteten; Level 2 — avancerade konfigurationer för miljöer med höga säkerhetskrav som kan påverka användbarheten. Det finns benchmarks för Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, webbläsare och databaser.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

Hantering av baslinjekonfiguration

En säkerhetsbaslinje är en dokumenterad uppsättning konfigurationsinställningar som alla system i en viss rollkategori måste uppfylla. Baslinjer tillämpas via Group Policy Objects (GPOs) i Windows, Ansible playbooks, Chef cookbooks eller Puppet manifests i Linux. Konfigurationshanteringsverktyg möjliggör avvikelsedetektering: om ett system avviker från den godkända baslinjen (till exempel om en tjänst aktiveras igen) kan automatiska aviseringar och automatisk åtgärd återställa efterlevnaden. NIST SP 800-128 ger vägledning om säkerhetsinriktad konfigurationshantering för federala system.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

Granskningsloggning och övervakning

Härdning handlar inte bara om förebyggande åtgärder — loggning och övervakning är lika viktiga. Konfigurera granskningsprinciper så att följande registreras: autentiseringshändelser (lyckade och misslyckade), privilegiereskalering, objektåtkomst (läsning av känsliga filer), processkapande (med kommandoradsargument) och händelser för nätverksanslutningar. Loggar måste vidarebefordras till ett centraliserat SIEM nära realtid, så att lokala angripare med administratörsbehörighet inte kan dölja sina spår genom att rensa händelseloggar. Spara loggar i minst 12 månader enligt de flesta ramverk för regelefterlevnad.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

Automatiserad efterlevnadsskanning

Manuell verifiering av härdningsbenchmarks på varje system är opraktisk i stor skala. Verktyg för efterlevnadsskanning automatiserar denna kontroll. OpenSCAP (öppen källkod) tillämpar SCAP-innehåll på Linux-system och genererar HTML-rapporter som visar godkända, underkända och ej tillämpliga kontroller. Nessus innehåller principer för CIS-benchmarks. Microsoft Security Compliance Toolkit utvärderar Windows-system mot Microsofts baslinjer. Dessa verktyg körs enligt ett regelbundet schema (varje vecka eller månad), och avvikelser utlöser åtgärdsärenden i ändringshanteringssystemet.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

Group Policy och säkerhetsmallar

I Windows-domäner är Group Policy Objects (GPOs) den primära mekanismen för att tillämpa och upprätthålla säkerhetsbaslinjer i stor skala. Säkerhetsmallar (förbyggda eller anpassade .inf-filer) kan importeras till GPO:er för att konfigurera hundratals inställningar samtidigt: kontoprinciper, granskningsprinciper, tilldelning av användarrättigheter, säkerhetsalternativ och registervärden. Snapin-modulen Security Configuration and Analysis och kommandoradsverktyget secedit jämför aktuella inställningar med en definierad mall och genererar efterlevnadsrapporter. GPO:er tillämpas vid uppstart och med regelbundna intervall, vilket säkerställer att avvikelser från baslinjen korrigeras automatiskt.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

Snabbtest

Testa er förståelse av begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att härdning av operativsystem minskar angreppsytan genom att inaktivera tjänster, ta bort program, skydda konton och tillämpa behörigheter enligt principen om minsta privilegium, att patchhantering åtgärdar kända sårbarheter med kritikalitetsbaserade SLA:er, och att CIS Benchmarks tillhandahåller konfigurationsvägledning på Level 1 (grundläggande) och Level 2 (avancerad) som upprätthålls genom automatiserade verktyg för efterlevnadsskanning. Nästa avsnitt handlar om Mobile Device Management och BYOD-principer.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer”?

Tillämpa tekniker för att härda operativsystem – inaktivera onödiga tjänster, framtvinga baslinjekonfigurationer och använda CIS-riktlinjer – för att minska attackytan. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Antivirus-, EDR- och XDR-plattformar
  2. Härdning av operativsystem: patchning, baslinjekonfiguration och CIS-riktlinjer
  3. Policyer för hantering av mobila enheter (MDM) och BYOD
  4. Värdbaserad brandvägg och tillåtelselistor för applikationer
← Tillbaka till Security+ Academy