مقاومسازی یا هاردنینگ (Hardening) دقیقاً چه کاری انجام میدهد؟
مقاومسازی یا هاردنینگ (Hardening) فرآیند کاهش سطح حمله با حذف یا محدود کردن قابلیتهای غیرضروری، اصلاح تنظیمات ناامن و همتراز کردن پیکربندی با Baseline امنیتی است. در محیط سازمانی، بخش دشوار کار پیدا کردن تنظیمات نیست؛ بخش دشوار این است که تغییر بدون قطع سرویس و با امکان بازگشت انجام شود.
به همین دلیل SafeScap بین «یافته قابل اصلاح» و «تغییر مجاز برای Production» تفاوت قائل میشود. یافتهها وارد Plan میشوند تا Scope، Target، ریسک و Ring اجرای آنها قبل از Apply مشخص شود.
Fail بودن یک Control به این معنی نیست که باید همان لحظه آن را روی تمام سرورها اصلاح کرد. Context سرویس، وابستگی نرمافزار و Maintenance Window بخشی از تصمیم هستند.
SafeScap دارای گواهی ارزیابی امنیتی محصول افتا است و شرکت ارائهدهنده نیز پروانه فعالیت افتا در حوزه امنسازی و مقاومسازی سامانهها، زیرساختها و سرویسها دارد. مشاهده اطلاعات و تصاویر گواهیها
اگر میخواهید ابتدا مفهوم و جایگاه Hardening را بهصورت کامل مرور کنید، مقاله «مقاومسازی یا هاردنینگ (Hardening) چیست و چگونه امنیت زیرساخت را افزایش میدهد؟» نقطه شروع مناسبتری است.
فرآیند پیشنهادی Hardening
وضعیت فعلی ثبت میشود تا مشخص باشد چه چیزی Pass یا Fail است و Evidence قبل از تغییر چه بوده است.
کنترلها بر اساس ریسک، قابلیت Auto-remediation و نیاز به Maintenance دستهبندی میشوند.
قبل از تغییر نقطه بازگشت ثبت میشود و برای تغییرات حساس، Pilot روی Target محدود اجرا میگردد.
تغییر در Ringهای تعریفشده اجرا و وضعیت سرویس و Result کنترل میشود.
کنترل دوباره ارزیابی میشود. در صورت اثر ناخواسته، Restore بخشی از Runbook است.
چه بخشهایی میتوانند در Scope باشند؟
Scope به پلتفرم وابسته است، اما معمولاً شامل Password و Account Policy، Audit، Remote Access، Serviceها، Protocolها، Logging، File Permission، Security Options و تنظیمات شبکه یا Firewall میشود. همه کنترلها قابلیت اصلاح خودکار یکسان ندارند؛ بعضی به Review یا Change دستی نیاز دارند.
برای جزئیات پلتفرم، صفحات Windows Hardening، Linux Hardening و Network/Firewall Hardening را ببینید.
خروجی قابل تحویل
- Baseline وضعیت کنترلهای امنیتی قبل از تغییر
- فهرست یافتههای قابل اصلاح و موارد نیازمند Review
- Plan تغییر بر اساس Risk و Target
- شواهد Backup/Restore برای کنترلهای پشتیبانیشده
- نتیجه Verification پس از اجرای تغییر
- فهرست استثناها و مواردی که نیاز به تصمیم مالک سرویس دارند