Уменьшить поверхность атаки
Hardening — настройка системы так, чтобы у атакующего было как можно меньше возможностей: меньше служб, меньше прав, меньше лишнего.
При чём тут безопасность: настройки «из коробки» рассчитаны на удобство, а не на защиту. Каждая лишняя служба и учётная запись — потенциальная дыра.
Базовые шаги
- Установить все обновления.
- Удалить или отключить ненужные службы, программы и компоненты.
- Отключить или переименовать учётные записи по умолчанию, сменить заводские пароли.
- Включить файрвол, разрешив только нужное.
- Включить шифрование диска.
- Настроить журналирование.
Права и доступ
- Минимальные привилегии для пользователей и служб.
- Отдельные учётные записи для администрирования.
- Блокировка после нескольких неудачных входов.
- Запрет входа под root по SSH на Linux.
- Контроль запуска приложений: разрешён только известный софт.
Эталонные настройки
Не нужно придумывать всё с нуля. CIS Benchmarks — бесплатные подробные рекомендации по настройке Windows, Linux, macOS, браузеров и облаков.
Их применяют через групповые политики, системы управления конфигурацией или готовые образы, а соответствие проверяют сканерами.
Баланс
Слишком жёсткие настройки мешают работе, и пользователи начинают их обходить. Изменения сначала проверяют на тестовых машинах.
Hardening — не разовое действие: после обновлений и установки софта настройки снова сверяют с эталоном.
Главное за урок
- Hardening — меньше служб, прав и лишнего по умолчанию.
- Обновления, файрвол, шифрование, журналы, минимальные права.
- CIS Benchmarks — готовые эталоны настроек.