S02 / CONFIGURATION ASSESSMENT

ارزیابی تنظیمات امنیتی بر اساس CIS Benchmark و STIG

یک Benchmark خوب فقط لیست Control نیست. نتیجه باید به دارایی، نسخه و Evidence متصل باشد تا تیم امنیت، زیرساخت و ممیزی بتوانند روی یک واقعیت مشترک تصمیم بگیرند.

Benchmark Assessment چه چیزی را نشان می‌دهد؟

Benchmark امنیتی وضعیت پیکربندی را در برابر مجموعه‌ای از کنترل‌های مشخص مقایسه می‌کند. هدف این نیست که صرفاً یک درصد Compliance تولید شود؛ هدف این است که هر کنترل با Evidence قابل بررسی باشد و تیم فنی بتواند فرق بین Fail واقعی، Not Applicable و موارد نیازمند تصمیم را تشخیص دهد.

در SafeScap نتیجه کنترل به دارایی و Context هدف متصل است. برای Windows، تفاوت Standalone و Domain-Joined مهم است؛ در Linux نسخه توزیع و سرویس‌های نصب‌شده اهمیت دارد؛ و در تجهیزات شبکه مدل پیکربندی و قابلیت دستگاه تعیین‌کننده است.

Evidence و وضعیت Control

PassEvidence موجود با انتظار کنترل هم‌خوان است.
Fail / Openانحراف یا مورد باز نیاز به Review یا اصلاح دارد.
N/Aکنترل برای Target یا Context جاری قابل اعمال نیست.
Manual reviewمواردی که تصمیم یا تأیید انسانی لازم دارند جدا می‌شوند.

CIS و STIG چه نقشی دارند؟

CIS Benchmark و DISA STIG هر دو Baselineهای امنیتی شناخته‌شده هستند، اما Scope و نحوه استفاده آن‌ها یکسان نیست. انتخاب Benchmark باید بر اساس پلتفرم، الزام سازمان و هدف Assessment انجام شود؛ نه صرفاً برای تولید عدد بیشتر.

SafeScap پوشش Benchmark را بر اساس پلتفرم و نسخه مدیریت می‌کند. صفحه یا گزارش باید نسخه Benchmark را روشن نگه دارد تا نتیجه Assessment در آینده قابل تکرار و قابل مقایسه باشد.

بعد از Assessment چه می‌شود؟

همه Failها Candidate مناسبی برای Auto-remediation نیستند. یافته‌هایی که اصلاح آن‌ها پشتیبانی می‌شود می‌توانند وارد فرآیند Hardening شوند؛ بقیه در قالب Review، Exception یا اقدام دستی باقی می‌مانند.

برای شناخت بهتر نحوه استفاده از Benchmark در پروژه واقعی، مقاله CIS Benchmark چیست و چطور باید از آن برای Hardening استفاده کرد؟ را ببینید.

Scope را قبل از اجرا مشخص کنیم.

نوع پلتفرم، تعداد دارایی و محدودیت‌های عملیاتی را بفرستید تا دامنه Assessment یا Hardening قابل برآورد باشد.