CONTROLLED HARDENING / هاردنینگ

هاردنینگ (Hardening) یک تغییر ساده نیست؛ یک زنجیره کنترل‌شده است.

از شناخت وضعیت فعلی تا نقطه بازگشت و Verification، هر مرحله باید قبل از تغییر Production قابل مشاهده، قابل تصمیم‌گیری و قابل پیگیری باشد.

01AssessBaseline02PlanRisk & Target03BackupRollback point04ApplyPilot & Rings05VerifyEvidence06RestoreWhen needed
S01 / هاردنینگ / SECURITY HARDENING

مقاوم‌سازی و Hardening سرور و تجهیزات شبکه

هاردنینگ (Hardening) زمانی قابل اتکا است که قبل از تغییر، وضعیت فعلی و دامنه اصلاح روشن باشد و برای تغییرات حساس مسیر بازگشت وجود داشته باشد. SafeScap این فرآیند را از Assessment تا Verification ساختار می‌دهد.

مقاوم‌سازی یا هاردنینگ (Hardening) دقیقاً چه کاری انجام می‌دهد؟

مقاوم‌سازی یا هاردنینگ (Hardening) فرآیند کاهش سطح حمله با حذف یا محدود کردن قابلیت‌های غیرضروری، اصلاح تنظیمات ناامن و هم‌تراز کردن پیکربندی با Baseline امنیتی است. در محیط سازمانی، بخش دشوار کار پیدا کردن تنظیمات نیست؛ بخش دشوار این است که تغییر بدون قطع سرویس و با امکان بازگشت انجام شود.

به همین دلیل SafeScap بین «یافته قابل اصلاح» و «تغییر مجاز برای Production» تفاوت قائل می‌شود. یافته‌ها وارد Plan می‌شوند تا Scope، Target، ریسک و Ring اجرای آن‌ها قبل از Apply مشخص شود.

اصل عملیاتی

Fail بودن یک Control به این معنی نیست که باید همان لحظه آن را روی تمام سرورها اصلاح کرد. Context سرویس، وابستگی نرم‌افزار و Maintenance Window بخشی از تصمیم هستند.

AFTAپشتوانه محصول و ارائه‌دهنده خدمت

SafeScap دارای گواهی ارزیابی امنیتی محصول افتا است و شرکت ارائه‌دهنده نیز پروانه فعالیت افتا در حوزه امن‌سازی و مقاوم‌سازی سامانه‌ها، زیرساخت‌ها و سرویس‌ها دارد. مشاهده اطلاعات و تصاویر گواهی‌ها

اگر می‌خواهید ابتدا مفهوم و جایگاه Hardening را به‌صورت کامل مرور کنید، مقاله «مقاوم‌سازی یا هاردنینگ (Hardening) چیست و چگونه امنیت زیرساخت را افزایش می‌دهد؟» نقطه شروع مناسب‌تری است.

فرآیند پیشنهادی Hardening

01Baseline assessment

وضعیت فعلی ثبت می‌شود تا مشخص باشد چه چیزی Pass یا Fail است و Evidence قبل از تغییر چه بوده است.

02Change plan

کنترل‌ها بر اساس ریسک، قابلیت Auto-remediation و نیاز به Maintenance دسته‌بندی می‌شوند.

03Backup & pilot

قبل از تغییر نقطه بازگشت ثبت می‌شود و برای تغییرات حساس، Pilot روی Target محدود اجرا می‌گردد.

04Apply & observe

تغییر در Ringهای تعریف‌شده اجرا و وضعیت سرویس و Result کنترل می‌شود.

05Verify / restore

کنترل دوباره ارزیابی می‌شود. در صورت اثر ناخواسته، Restore بخشی از Runbook است.

چه بخش‌هایی می‌توانند در Scope باشند؟

Scope به پلتفرم وابسته است، اما معمولاً شامل Password و Account Policy، Audit، Remote Access، Serviceها، Protocolها، Logging، File Permission، Security Options و تنظیمات شبکه یا Firewall می‌شود. همه کنترل‌ها قابلیت اصلاح خودکار یکسان ندارند؛ بعضی به Review یا Change دستی نیاز دارند.

برای جزئیات پلتفرم، صفحات Windows Hardening، Linux Hardening و Network/Firewall Hardening را ببینید.

خروجی قابل تحویل

  • Baseline وضعیت کنترل‌های امنیتی قبل از تغییر
  • فهرست یافته‌های قابل اصلاح و موارد نیازمند Review
  • Plan تغییر بر اساس Risk و Target
  • شواهد Backup/Restore برای کنترل‌های پشتیبانی‌شده
  • نتیجه Verification پس از اجرای تغییر
  • فهرست استثناها و مواردی که نیاز به تصمیم مالک سرویس دارند

Scope را قبل از اجرا مشخص کنیم.

نوع پلتفرم، تعداد دارایی و محدودیت‌های عملیاتی را بفرستید تا دامنه Assessment یا Hardening قابل برآورد باشد.