Харденинг – это приведение конфигураций ИТ-систем к безопасному эталону (от английского hardening – укрепление): отключение лишнего, закрытие портов и служб, настройка прав доступа и протоколов по проверенным стандартам. Большинство взломов начинается с банального: включённый лишний сервис, несменённый пароль по умолчанию, открытый наружу протокол. Причём ошибки конфигурации – это отдельный класс проблем, не сводимый к уязвимостям в коде (CVE): небезопасная настройка стабильно держится в топе OWASP Top 10 (A05:2021 – Security Misconfiguration).
Раньше харденинг был хорошей практикой на усмотрение администратора. С 1 марта 2026 года, когда вступил в силу приказ ФСТЭК России № 117 (заменивший приказ № 17), безопасная настройка стала обязательной мерой защиты для государственных и иных информационных систем госорганов.
Любая система – сервер, маршрутизатор, база данных – из коробки настроена на удобство, а не на безопасность. Включены сервисы, которыми никто не пользуется. Работают устаревшие протоколы. Стоят учётные записи с паролями по умолчанию. Каждая такая мелочь – открытая дверь.
Харденинг убирает эти лазейки настройкой, без покупки нового оборудования и без замены софта:
Ключевое отличие от других мер защиты: харденинг закрывает то, что не закрыть патчем или антивирусом. Обновление чинит известную ошибку в коде, антивирус ловит вредонос. Харденинг срабатывает раньше их обоих: убирает саму лазейку в настройках. Поэтому его называют управлением безопасными конфигурациями.
Чтобы не изобретать безопасную настройку для каждой системы с нуля, используют готовые эталоны. Наиболее распространённый – CIS Benchmarks: наборы рекомендаций по безопасной конфигурации от Center for Internet Security, некоммерческой организации. Бенчмарки выпущены под большинство распространённых систем: Windows и Linux, СУБД (PostgreSQL, MySQL), веб-серверы (Nginx, Apache), гипервизоры (CIS VMware ESXi), контейнеры (Docker, Kubernetes). Так, харденинг Linux-серверов и харденинг Windows выполняют по CIS Benchmark для Linux и Windows, а контейнерную среду проверяют по CIS Docker Benchmark и CIS Kubernetes Benchmark.
Российские ОС (Astra Linux, RED OS) харденят по тем же принципам, опираясь на методические рекомендации производителя по безопасной настройке и требования ФСТЭК.
Каждый бенчмарк – это список проверок с конкретными значениями настроек и обоснованием. Уровней два:
| Уровень | Для чего |
|---|---|
| Level 1 | Базовая безопасность без ущерба работоспособности. Настройки, которые можно применить почти везде без риска сломать сервисы. |
| Level 2 | Усиленная защита для чувствительных сред. Строже, но может потребовать проверки совместимости с приложениями. |
На практике начинают с Level 1 и точечно поднимают до Level 2 там, где выше требования к защите. Проверить систему на соответствие можно инструментом CIS-CAT или встроенными средствами аудита конфигураций.
CIS – зарубежный стандарт, а российские системы оценивают на соответствие приказам ФСТЭК. Противоречия тут нет: и CIS, и приказы ФСТЭК описывают одни меры, просто разным языком. Приказы ФСТЭК задают что нужно обеспечить (например, группа мер «Управление доступом», «Защита среды виртуализации», «Обеспечение целостности»), а CIS Benchmarks дают как это технически настроить на конкретной платформе. В терминологии приказов № 21 и № 239 безопасная настройка ближе всего к группе мер «Управление конфигурацией» (УКФ) – ведение эталонных конфигураций информационной системы и системы защиты, контроль их состава и параметров и управление изменениями.
Харденинг закрывает целые группы мер из приказов ФСТЭК:
Когда при проверке или оценке соответствия фиксируют, что настройки небезопасны, речь чаще всего именно о непроведённом харденинге: остались службы по умолчанию, открытые протоколы, слабая парольная политика. Грамотно выполненный харденинг по CIS с привязкой к нужному приказу снимает такие замечания.
Полный харденинг охватывает всю инфраструктуру – от пограничного роутера до контейнеров, а не отдельный сервер. Ниже типовой состав работ по слоям:
| Слой | Что настраивают | Эталон |
|---|---|---|
| Сетевое оборудование | SSH вместо Telnet, SNMPv3, аутентификация протоколов маршрутизации, списки доступа (ACL), защита от штормов и подмены DHCP | CIS Cisco (IOS/NX-OS) |
| Операционные системы | Политика паролей, управление локальными администраторами, отключение SMBv1 и LLMNR, аудит событий, удаление гостевых учёток | CIS Windows, CIS Linux, ФСТЭК |
| СУБД | TLS 1.2/1.3, удаление учёток по умолчанию, ограничение доступа по сети, шифрование соединений | CIS MySQL, CIS PostgreSQL |
| Веб-серверы | Отключение слабых шифров, запрет листинга директорий, HSTS, защитные заголовки | CIS Nginx, CIS Apache, OWASP |
| Виртуализация | Выделенный VLAN управления, отключение лишних сервисов гипервизора, политики доступа | CIS VMware ESXi |
| Контейнеры | Запуск без root, seccomp, AppArmor, сетевые политики, минимальные привилегии | CIS Docker, CIS Kubernetes |
Эти процессы часто путают, а они дополняют друг друга. Управление уязвимостями ищет известные бреши в ПО и закрывает их обновлениями. Харденинг меняет саму конфигурацию, чтобы даже при наличии уязвимости атакующему было сложнее ей воспользоваться. Сканер покажет, что на сервере открыт лишний порт или работает устаревший протокол, но закрыть их – это уже задача харденинга.
Порядок работ такой: сначала диагностика (сканирование, анализ защищённости или пентест) находит проблемы, затем харденинг их устраняет правкой конфигураций. Одно без другого работает вполсилы. Найти дыры и не закрыть – значит зря потратить время на сканирование. Чинить вслепую, без диагностики, – однажды положить рабочий сервис.
Разовая правка «по памяти» редко даёт результат: без эталона и без учёта требований регулятора легко что-то упустить или, наоборот, сломать работающий сервис. Рабочий порядок такой:
Харденинг закрывает тот пласт рисков, который не видит сканер уязвимостей: системно, по эталону, а не по памяти администратора.
Кредо-С проводит харденинг ИТ-инфраструктуры по эталонам CIS Benchmarks и требованиям ФСТЭК: приводим конфигурации серверов, сети, СУБД и виртуализации к безопасному состоянию без замены оборудования. Работаем по лицензии ФСТЭК, каждое изменение – с планом отката и резервной копией. Готовитесь к аттестации по приказам № 117, № 21 или № 239 либо получили замечание по настройкам? Оставьте заявку – оценим разрыв между вашими конфигурациями и эталоном CIS.
Да. «Харденинг», «укрепление» и «усиление защищённости» – синонимы, перевод английского hardening. Все означают приведение конфигураций систем к безопасному состоянию средствами настройки существующей инфраструктуры, без закупки дополнительных решений. В российских документах тот же смысл передаёт формулировка «безопасная настройка».
Для государственных информационных систем, ИСПДн и значимых объектов КИИ безопасная настройка – требование приказов ФСТЭК (№ 117, № 21, № 239). С 1 марта 2026 года приказ № 117 заменил № 17 и прямо требует безопасной конфигурации для ГИС. Для остальных организаций харденинг не обязателен по закону, но остаётся базовой мерой снижения риска.
Приказы ФСТЭК описывают, какие меры защиты нужно обеспечить, но не дают точных значений настроек для каждой платформы. CIS Benchmarks – это техническая детализация: конкретные параметры для Windows, Linux, СУБД, контейнеров. Их применяют вместе: ФСТЭК задаёт требование, CIS показывает, как его настроить.
Одно дело – базовый харденинг одного сервера по чек-листу CIS: это реально сделать своими силами. Другое – десятки систем разных типов с зависимостями между сервисами, где нужна доказуемость перед регулятором при аттестации, а риск простоя выше цены ошибки. Здесь важны эталоны, порядок работ и обязательные резервные копии перед каждым изменением.
Риск есть, если менять настройки вслепую. Поэтому правильный харденинг начинают с Level 1 (безопасные настройки без ущерба работоспособности), делают резервную копию перед каждым шагом, проверяют работу сервисов после изменений и держат наготове план отката. Изменения удобно сначала обкатать в тестовом контуре, а на проде вносить поэтапно – тогда любой сбой откатывается резервной копией, а риск остаётся управляемым.
Харденинг делают не один раз. Со временем настройки «дрейфуют»: администраторы вносят изменения, разворачивают новые системы, и часть безопасных параметров теряется. Поэтому эталон периодически сверяют с фактическим состоянием – обычно раз в квартал или после крупных изменений в инфраструктуре.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года