Главная / Словарь / Харденинг
Словарь угроз · Защита и процессы ИБ

Харденинг: что это и как усилить защиту системы

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Харденинг — это что такое: настройка системы так, чтобы убрать всё лишнее и закрыть то, что открыто по умолчанию. Харденинг — систематическое устранение лишних возможностей и уязвимых настроек системы для сокращения поверхности атаки. Материал объясняет, чем харденинг отличается от патч-менеджмента, что именно харденят на практике — от операционных систем до контейнеров и облака, — на какие стандарты (CIS Benchmarks, DISA STIG) опираются при построении безопасной конфигурации и как харденинг связан с управлением уязвимостями, доверенной загрузкой и требованиями ФСТЭК.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Приведение системы к безопасной конфигурации: отключение лишних служб, портов, учётных записей и прав — русский термин «усиление защиты».
Зачем
Каждая включённая, но не нужная возможность — потенциальная точка входа для атаки, даже если в коде системы нет ни одной уязвимости.
Что харденят
ОС, приложения и веб-серверы, СУБД, сеть, контейнеры и облачные среды.
На что опираются
CIS Benchmarks (Center for Internet Security), DISA STIG — готовые проверяемые наборы безопасных настроек.
Чем отличается от патчинга
Патч закрывает известную уязвимость в коде; харденинг убирает лишние возможности и небезопасные настройки по умолчанию — это разные риски.
Где в процессах ИБ
Часть управления уязвимостями, харденинг образов контейнеров, доверенная загрузка (СДЗ), требования безопасной конфигурации в приказах ФСТЭК.

Что такое харденинг

Харденинг (hardening, «усиление защиты») — это систематическое устранение лишних возможностей и уязвимых настроек системы с целью сократить поверхность атаки. В отличие от поиска и устранения конкретных уязвимостей в коде, харденинг работает на уровне конфигурации: он не чинит баг, а убирает то, что баг вообще не обязано было там находиться, — включённую по умолчанию службу, открытый порт, избыточные права, тестовую учётную запись, которую забыли отключить после установки системы.

Это один из базовых защитных процессов информационной безопасности, наравне с управлением уязвимостями и мониторингом.

В основе харденинга лежит принцип минимизации: система должна делать ровно то, что от неё требуется, и не более того. Каждая работающая служба, открытый сетевой порт или предоставленное право доступа — это потенциальная точка входа для атаки, независимо от того, есть ли в этом компоненте формальная уязвимость. Если функциональность не используется, безопаснее её отключить, чем оставить работающей «на всякий случай».

Термин применим к любому уровню инфраструктуры — от отдельной рабочей станции до облачной платформы целиком, и результатом харденинга обычно становится документированный эталон настроек (baseline), с которым в дальнейшем сверяют фактическое состояние системы.

факт определение и принцип минимизации — общепринятая терминология ИБ (CIS, NIST)

Что харденят и как

Харденинг применяют на всех слоях инфраструктуры — от операционной системы до облачной среды, — и на каждом слое набор мер свой, хотя логика одна: убрать лишнее, ограничить оставшееся. Ниже — основные объекты харденинга и типовые меры для каждого.

Операционная система хост

Отключение неиспользуемых служб и сетевых портов, удаление предустановленного, но ненужного ПО, смена или блокировка дефолтных учётных записей и паролей, настройка минимально необходимых прав для процессов и пользователей, отключение неиспользуемых протоколов удалённого доступа.

Приложения и веб-серверы прикладной уровень

Отключение отладочных режимов и служебных страниц в продакшене, закрытие вывода технических деталей об ошибках, ограничение методов HTTP, удаление примеров кода и демонстрационных приложений, которые часто ставятся вместе с веб-сервером по умолчанию.

СУБД данные

Смена паролей учётных записей администратора, установленных по умолчанию, ограничение прав приложений до минимально необходимых для их работы, отключение сетевого доступа к базе извне, если он не требуется, шифрование каналов подключения.

Сеть инфраструктура

Сегментация сети для ограничения распространения атаки, закрытие неиспользуемых портов на сетевом оборудовании, отключение небезопасных протоколов управления, ограничение доступа к административным интерфейсам сетевых устройств.

Контейнеры и облако современная инфраструктура

Сборка минимальных образов без лишних пакетов и утилит, запуск процессов внутри контейнера не от имени root, ограничение прав контейнера на уровне платформы оркестрации, настройка политик доступа и сетевых правил в облачной среде.

Набор типовых мер, который повторяется на большинстве уровней: удаление или отключение неиспользуемого программного обеспечения, смена паролей, установленных по умолчанию, закрытие неиспользуемых сетевых портов, настройка прав доступа по принципу минимально необходимых полномочий и своевременная установка обновлений безопасности — последний пункт формально относится к патч-менеджменту, но на практике идёт в одной связке с харденингом.

оценка перечень объектов и мер харденинга — редакционная систематизация распространённых практик ИБ, не цитата конкретного стандарта

Стандарты и бенчмарки

Харденинг редко делают «на глаз» — есть готовые, детально проработанные наборы безопасных настроек для конкретных систем, и именно на них опираются на практике. Двумя наиболее распространёнными источниками таких настроек в мире являются CIS Benchmarks и DISA STIG.

CIS Benchmarks

Center for Internet Security (CIS) — некоммерческая организация, которая публикует детальные руководства по безопасной конфигурации для операционных систем, СУБД, облачных платформ, браузеров и другого распространённого ПО. Каждая рекомендация в бенчмарке сформулирована как конкретная, проверяемая настройка, а не общий принцип.

DISA STIG

Security Technical Implementation Guides — руководства по безопасной настройке, которые готовит Defense Information Systems Agency (DISA), агентство Министерства обороны США. Изначально разработаны для государственных информационных систем США, но широко используются в отрасли как справочник детальных, проверяемых настроек.

Руководства производителей

Вендоры операционных систем, СУБД и другого ПО обычно публикуют собственные рекомендации по безопасной конфигурации своих продуктов — они учитывают специфику конкретной версии и часто служат первичным источником, на основе которого затем строятся более общие бенчмарки.

Соответствие бенчмарку — не разовое действие, а состояние, которое нужно поддерживать: настройки со временем «сползают» из-за ручных изменений, установки нового ПО или ошибок администрирования. Поэтому проверку конфигурации на соответствие baseline автоматизируют: сканеры уязвимостей и конфигураций регулярно сверяют фактические настройки систем с эталоном и показывают отклонения, вместо того чтобы полагаться на разовый ручной аудит.

факт CIS Benchmarks (Center for Internet Security) и DISA STIG (Defense Information Systems Agency) — общедоступные данные держателей стандартов

Связь с процессами ИБ

Харденинг редко существует как изолированная разовая задача — обычно он встроен в постоянные процессы управления уязвимостями и конфигурацией, а для части инфраструктуры регулируется напрямую требованиями ФСТЭК России. Ниже — где харденинг пересекается с другими элементами защиты.

  • Управление уязвимостями. Контроль конфигурации — естественное продолжение работы по управлению уязвимостями: если сканер находит не только известные CVE, но и отклонения от безопасного baseline — открытый лишний порт, слабый пароль по умолчанию, — харденинг устраняет находки именно этого второго типа, которые формально не являются уязвимостью в чистом виде, но расширяют поверхность атаки так же реально.
  • Харденинг образов контейнеров. Для контейнерной инфраструктуры харденинг сдвигается на самый ранний этап — сборку образа: минимальный набор пакетов, отсутствие лишних утилит и отладочных инструментов в конечном образе снижает риск ещё до того, как контейнер запущен в продакшене, а не после.
  • Доверенная загрузка. Средства доверенной загрузки (СДЗ) решают смежную, но отдельную задачу: контролируют целостность программной среды на этапе старта системы, до загрузки операционной системы, — харденинг же настраивает саму ОС и приложения после того, как система уже запущена. Вместе эти меры закрывают защиту на разных этапах жизненного цикла системы.
  • Требования ФСТЭК России. Приказы ФСТЭК, регулирующие защиту государственных информационных систем, информационных систем персональных данных и значимых объектов КИИ, включают меры по анализу защищённости и контролю состава и параметров настройки программного обеспечения и средств защиты информации. Формально это отдельная мера защиты, но по содержанию она требует того же результата, что и харденинг, — систему нужно держать в проверенной, безопасной конфигурации, даже если приказ не использует само слово «харденинг».
факт назначение сканеров конфигураций и СДЗ — общепринятая терминология ИБ оценка связь харденинга с мерами приказов ФСТЭК — редакционная интерпретация по общей структуре требований, не цитата конкретной методики или номера меры

Частые вопросы

Что такое харденинг простыми словами?
Это приведение системы к безопасной конфигурации: отключение того, что не используется, и закрытие того, что можно закрыть, — лишних служб, портов, учётных записей, прав доступа. Логика простая: чем меньше в системе включённых возможностей, тем меньше у злоумышленника точек для атаки, даже если формальных уязвимостей в коде не найдено. Метка: факт — раздел «Что такое харденинг» выше.
Чем харденинг отличается от патч-менеджмента?
Патч-менеджмент устраняет конкретные известные уязвимости через установку обновлений — закрывает то, что уже сломано. Харденинг работает на уровне конфигурации и не всегда связан с конкретной уязвимостью: он убирает лишние возможности и небезопасные настройки по умолчанию — то, что формально не является багом, но расширяет поверхность атаки. На практике оба процесса дополняют друг друга и обычно идут в связке с управлением уязвимостями. Метка: факт — раздел «Что такое харденинг» выше.
Какие стандарты используют для харденинга?
Наиболее распространены CIS Benchmarks — руководства по безопасной конфигурации, которые публикует некоммерческая организация Center for Internet Security для операционных систем, СУБД, облачных платформ и приложений, — и DISA STIG (Security Technical Implementation Guides), которые готовит Defense Information Systems Agency Министерства обороны США. Оба набора документов задают конкретные, проверяемые настройки, а не общие принципы. Метка: факт — раздел «Стандарты и бенчмарки» выше.
Что такое baseline безопасной конфигурации?
Baseline — это зафиксированный эталонный набор настроек, которому должна соответствовать система после харденинга: какие службы включены, какие порты открыты, какие права выданы. Baseline служит точкой сравнения при последующих проверках: сканер конфигураций сверяет текущее состояние системы с этим эталоном и показывает отклонения — например, случайно открытый порт или изменённые вручную права доступа. Метка: факт — разделы «Что такое харденинг» и «Стандарты и бенчмарки» выше.
Нужен ли харденинг, если уязвимости уже закрыты патчами?
Да, это разные риски. Патч закрывает конкретный дефект в коде, но не убирает лишние службы, избыточные права или дефолтные пароли, которые остаются в системе, даже если все обновления установлены. Часть атак использует не уязвимости в коде, а именно ошибки конфигурации и остаточные лишние возможности — харденинг закрывает этот класс риска отдельно от патч-менеджмента. Метка: оценка — систематизация раздела «Связь с процессами ИБ» выше.
Харденят ли контейнеры и облачные среды?
Да. Харденинг образов контейнеров означает сборку минимального образа без лишних пакетов и утилит, запуск процессов не от root и ограничение прав контейнера. В облаке харденинг охватывает настройки управления доступом, сетевые правила и параметры хранилищ: ошибки в этих настройках — одна из типичных причин утечек данных из облачных сред, наравне с уязвимостями самой платформы. Метка: оценка — без числовых данных по РФ, открытого верифицируемого источника на момент публикации нет; раздел «Что харденят и как» выше.

Словарь угроз на SecRadar

Разбор терминов и методов защиты без вендорной привязки — что стоит за понятием, как оно связано со смежными процессами ИБ и какие классы СЗИ закрывают конкретную задачу.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →