Харденинг: что это и как усилить защиту системы
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Харденинг — это что такое: настройка системы так, чтобы убрать всё лишнее и закрыть то, что открыто по умолчанию. Харденинг — систематическое устранение лишних возможностей и уязвимых настроек системы для сокращения поверхности атаки. Материал объясняет, чем харденинг отличается от патч-менеджмента, что именно харденят на практике — от операционных систем до контейнеров и облака, — на какие стандарты (CIS Benchmarks, DISA STIG) опираются при построении безопасной конфигурации и как харденинг связан с управлением уязвимостями, доверенной загрузкой и требованиями ФСТЭК.
Кратко
- Что это
- Приведение системы к безопасной конфигурации: отключение лишних служб, портов, учётных записей и прав — русский термин «усиление защиты».
- Зачем
- Каждая включённая, но не нужная возможность — потенциальная точка входа для атаки, даже если в коде системы нет ни одной уязвимости.
- Что харденят
- ОС, приложения и веб-серверы, СУБД, сеть, контейнеры и облачные среды.
- На что опираются
- CIS Benchmarks (Center for Internet Security), DISA STIG — готовые проверяемые наборы безопасных настроек.
- Чем отличается от патчинга
- Патч закрывает известную уязвимость в коде; харденинг убирает лишние возможности и небезопасные настройки по умолчанию — это разные риски.
- Где в процессах ИБ
- Часть управления уязвимостями, харденинг образов контейнеров, доверенная загрузка (СДЗ), требования безопасной конфигурации в приказах ФСТЭК.
Что такое харденинг
Харденинг (hardening, «усиление защиты») — это систематическое устранение лишних возможностей и уязвимых настроек системы с целью сократить поверхность атаки. В отличие от поиска и устранения конкретных уязвимостей в коде, харденинг работает на уровне конфигурации: он не чинит баг, а убирает то, что баг вообще не обязано было там находиться, — включённую по умолчанию службу, открытый порт, избыточные права, тестовую учётную запись, которую забыли отключить после установки системы.
Это один из базовых защитных процессов информационной безопасности, наравне с управлением уязвимостями и мониторингом.
В основе харденинга лежит принцип минимизации: система должна делать ровно то, что от неё требуется, и не более того. Каждая работающая служба, открытый сетевой порт или предоставленное право доступа — это потенциальная точка входа для атаки, независимо от того, есть ли в этом компоненте формальная уязвимость. Если функциональность не используется, безопаснее её отключить, чем оставить работающей «на всякий случай».
Термин применим к любому уровню инфраструктуры — от отдельной рабочей станции до облачной платформы целиком, и результатом харденинга обычно становится документированный эталон настроек (baseline), с которым в дальнейшем сверяют фактическое состояние системы.
Что харденят и как
Харденинг применяют на всех слоях инфраструктуры — от операционной системы до облачной среды, — и на каждом слое набор мер свой, хотя логика одна: убрать лишнее, ограничить оставшееся. Ниже — основные объекты харденинга и типовые меры для каждого.
Операционная система хост
Отключение неиспользуемых служб и сетевых портов, удаление предустановленного, но ненужного ПО, смена или блокировка дефолтных учётных записей и паролей, настройка минимально необходимых прав для процессов и пользователей, отключение неиспользуемых протоколов удалённого доступа.
Приложения и веб-серверы прикладной уровень
Отключение отладочных режимов и служебных страниц в продакшене, закрытие вывода технических деталей об ошибках, ограничение методов HTTP, удаление примеров кода и демонстрационных приложений, которые часто ставятся вместе с веб-сервером по умолчанию.
СУБД данные
Смена паролей учётных записей администратора, установленных по умолчанию, ограничение прав приложений до минимально необходимых для их работы, отключение сетевого доступа к базе извне, если он не требуется, шифрование каналов подключения.
Сеть инфраструктура
Сегментация сети для ограничения распространения атаки, закрытие неиспользуемых портов на сетевом оборудовании, отключение небезопасных протоколов управления, ограничение доступа к административным интерфейсам сетевых устройств.
Контейнеры и облако современная инфраструктура
Сборка минимальных образов без лишних пакетов и утилит, запуск процессов внутри контейнера не от имени root, ограничение прав контейнера на уровне платформы оркестрации, настройка политик доступа и сетевых правил в облачной среде.
Набор типовых мер, который повторяется на большинстве уровней: удаление или отключение неиспользуемого программного обеспечения, смена паролей, установленных по умолчанию, закрытие неиспользуемых сетевых портов, настройка прав доступа по принципу минимально необходимых полномочий и своевременная установка обновлений безопасности — последний пункт формально относится к патч-менеджменту, но на практике идёт в одной связке с харденингом.
Стандарты и бенчмарки
Харденинг редко делают «на глаз» — есть готовые, детально проработанные наборы безопасных настроек для конкретных систем, и именно на них опираются на практике. Двумя наиболее распространёнными источниками таких настроек в мире являются CIS Benchmarks и DISA STIG.
Center for Internet Security (CIS) — некоммерческая организация, которая публикует детальные руководства по безопасной конфигурации для операционных систем, СУБД, облачных платформ, браузеров и другого распространённого ПО. Каждая рекомендация в бенчмарке сформулирована как конкретная, проверяемая настройка, а не общий принцип.
Security Technical Implementation Guides — руководства по безопасной настройке, которые готовит Defense Information Systems Agency (DISA), агентство Министерства обороны США. Изначально разработаны для государственных информационных систем США, но широко используются в отрасли как справочник детальных, проверяемых настроек.
Вендоры операционных систем, СУБД и другого ПО обычно публикуют собственные рекомендации по безопасной конфигурации своих продуктов — они учитывают специфику конкретной версии и часто служат первичным источником, на основе которого затем строятся более общие бенчмарки.
Соответствие бенчмарку — не разовое действие, а состояние, которое нужно поддерживать: настройки со временем «сползают» из-за ручных изменений, установки нового ПО или ошибок администрирования. Поэтому проверку конфигурации на соответствие baseline автоматизируют: сканеры уязвимостей и конфигураций регулярно сверяют фактические настройки систем с эталоном и показывают отклонения, вместо того чтобы полагаться на разовый ручной аудит.
Связь с процессами ИБ
Харденинг редко существует как изолированная разовая задача — обычно он встроен в постоянные процессы управления уязвимостями и конфигурацией, а для части инфраструктуры регулируется напрямую требованиями ФСТЭК России. Ниже — где харденинг пересекается с другими элементами защиты.
- Управление уязвимостями. Контроль конфигурации — естественное продолжение работы по управлению уязвимостями: если сканер находит не только известные CVE, но и отклонения от безопасного baseline — открытый лишний порт, слабый пароль по умолчанию, — харденинг устраняет находки именно этого второго типа, которые формально не являются уязвимостью в чистом виде, но расширяют поверхность атаки так же реально.
- Харденинг образов контейнеров. Для контейнерной инфраструктуры харденинг сдвигается на самый ранний этап — сборку образа: минимальный набор пакетов, отсутствие лишних утилит и отладочных инструментов в конечном образе снижает риск ещё до того, как контейнер запущен в продакшене, а не после.
- Доверенная загрузка. Средства доверенной загрузки (СДЗ) решают смежную, но отдельную задачу: контролируют целостность программной среды на этапе старта системы, до загрузки операционной системы, — харденинг же настраивает саму ОС и приложения после того, как система уже запущена. Вместе эти меры закрывают защиту на разных этапах жизненного цикла системы.
- Требования ФСТЭК России. Приказы ФСТЭК, регулирующие защиту государственных информационных систем, информационных систем персональных данных и значимых объектов КИИ, включают меры по анализу защищённости и контролю состава и параметров настройки программного обеспечения и средств защиты информации. Формально это отдельная мера защиты, но по содержанию она требует того же результата, что и харденинг, — систему нужно держать в проверенной, безопасной конфигурации, даже если приказ не использует само слово «харденинг».
Частые вопросы
Что такое харденинг простыми словами?
Чем харденинг отличается от патч-менеджмента?
Какие стандарты используют для харденинга?
Что такое baseline безопасной конфигурации?
Нужен ли харденинг, если уязвимости уже закрыты патчами?
Харденят ли контейнеры и облачные среды?
Словарь угроз на SecRadar
Разбор терминов и методов защиты без вендорной привязки — что стоит за понятием, как оно связано со смежными процессами ИБ и какие классы СЗИ закрывают конкретную задачу.