Дата публикации: 29.07.2026

Харденинг – это приведение конфигураций ИТ-систем к безопасному эталону (от английского hardening – укрепление): отключение лишнего, закрытие портов и служб, настройка прав доступа и протоколов по проверенным стандартам. Большинство взломов начинается с банального: включённый лишний сервис, несменённый пароль по умолчанию, открытый наружу протокол. Причём ошибки конфигурации – это отдельный класс проблем, не сводимый к уязвимостям в коде (CVE): небезопасная настройка стабильно держится в топе OWASP Top 10 (A05:2021 – Security Misconfiguration).

Раньше харденинг был хорошей практикой на усмотрение администратора. С 1 марта 2026 года, когда вступил в силу приказ ФСТЭК России № 117 (заменивший приказ № 17), безопасная настройка стала обязательной мерой защиты для государственных и иных информационных систем госорганов.

Что такое харденинг простыми словами

Любая система – сервер, маршрутизатор, база данных – из коробки настроена на удобство, а не на безопасность. Включены сервисы, которыми никто не пользуется. Работают устаревшие протоколы. Стоят учётные записи с паролями по умолчанию. Каждая такая мелочь – открытая дверь.

Харденинг убирает эти лазейки настройкой, без покупки нового оборудования и без замены софта:

  • отключает неиспользуемые службы, порты и протоколы – сокращает поверхность атаки;
  • убирает учётные записи по умолчанию и слабые пароли;
  • включает шифрование каналов и журналирование событий;
  • настраивает разграничение доступа по принципу минимальных привилегий.

Ключевое отличие от других мер защиты: харденинг закрывает то, что не закрыть патчем или антивирусом. Обновление чинит известную ошибку в коде, антивирус ловит вредонос. Харденинг срабатывает раньше их обоих: убирает саму лазейку в настройках. Поэтому его называют управлением безопасными конфигурациями.

Что такое CIS Benchmarks

Чтобы не изобретать безопасную настройку для каждой системы с нуля, используют готовые эталоны. Наиболее распространённый – CIS Benchmarks: наборы рекомендаций по безопасной конфигурации от Center for Internet Security, некоммерческой организации. Бенчмарки выпущены под большинство распространённых систем: Windows и Linux, СУБД (PostgreSQL, MySQL), веб-серверы (Nginx, Apache), гипервизоры (CIS VMware ESXi), контейнеры (Docker, Kubernetes). Так, харденинг Linux-серверов и харденинг Windows выполняют по CIS Benchmark для Linux и Windows, а контейнерную среду проверяют по CIS Docker Benchmark и CIS Kubernetes Benchmark.

Российские ОС (Astra Linux, RED OS) харденят по тем же принципам, опираясь на методические рекомендации производителя по безопасной настройке и требования ФСТЭК.

Каждый бенчмарк – это список проверок с конкретными значениями настроек и обоснованием. Уровней два:

УровеньДля чего
Level 1Базовая безопасность без ущерба работоспособности. Настройки, которые можно применить почти везде без риска сломать сервисы.
Level 2Усиленная защита для чувствительных сред. Строже, но может потребовать проверки совместимости с приложениями.

На практике начинают с Level 1 и точечно поднимают до Level 2 там, где выше требования к защите. Проверить систему на соответствие можно инструментом CIS-CAT или встроенными средствами аудита конфигураций.

CIS Benchmarks и требования ФСТЭК: как соотносятся

CIS – зарубежный стандарт, а российские системы оценивают на соответствие приказам ФСТЭК. Противоречия тут нет: и CIS, и приказы ФСТЭК описывают одни меры, просто разным языком. Приказы ФСТЭК задают что нужно обеспечить (например, группа мер «Управление доступом», «Защита среды виртуализации», «Обеспечение целостности»), а CIS Benchmarks дают как это технически настроить на конкретной платформе. В терминологии приказов № 21 и № 239 безопасная настройка ближе всего к группе мер «Управление конфигурацией» (УКФ) – ведение эталонных конфигураций информационной системы и системы защиты, контроль их состава и параметров и управление изменениями.

Харденинг закрывает целые группы мер из приказов ФСТЭК:

  • приказ № 117 – защита информации в государственных и иных информационных системах госорганов (с 01.03.2026 вместо приказа № 17);
  • приказ № 21 – защита персональных данных в ИСПДн;
  • приказ № 239 – обеспечение безопасности значимых объектов критической информационной инфраструктуры.

Когда при проверке или оценке соответствия фиксируют, что настройки небезопасны, речь чаще всего именно о непроведённом харденинге: остались службы по умолчанию, открытые протоколы, слабая парольная политика. Грамотно выполненный харденинг по CIS с привязкой к нужному приказу снимает такие замечания.

Что именно харденят: шесть слоёв инфраструктуры

Полный харденинг охватывает всю инфраструктуру – от пограничного роутера до контейнеров, а не отдельный сервер. Ниже типовой состав работ по слоям:

СлойЧто настраиваютЭталон
Сетевое оборудованиеSSH вместо Telnet, SNMPv3, аутентификация протоколов маршрутизации, списки доступа (ACL), защита от штормов и подмены DHCPCIS Cisco (IOS/NX-OS)
Операционные системыПолитика паролей, управление локальными администраторами, отключение SMBv1 и LLMNR, аудит событий, удаление гостевых учётокCIS Windows, CIS Linux, ФСТЭК
СУБДTLS 1.2/1.3, удаление учёток по умолчанию, ограничение доступа по сети, шифрование соединенийCIS MySQL, CIS PostgreSQL
Веб-серверыОтключение слабых шифров, запрет листинга директорий, HSTS, защитные заголовкиCIS Nginx, CIS Apache, OWASP
ВиртуализацияВыделенный VLAN управления, отключение лишних сервисов гипервизора, политики доступаCIS VMware ESXi
КонтейнерыЗапуск без root, seccomp, AppArmor, сетевые политики, минимальные привилегииCIS Docker, CIS Kubernetes

Харденинг и управление уязвимостями: в чём разница

Эти процессы часто путают, а они дополняют друг друга. Управление уязвимостями ищет известные бреши в ПО и закрывает их обновлениями. Харденинг меняет саму конфигурацию, чтобы даже при наличии уязвимости атакующему было сложнее ей воспользоваться. Сканер покажет, что на сервере открыт лишний порт или работает устаревший протокол, но закрыть их – это уже задача харденинга.

Порядок работ такой: сначала диагностика (сканирование, анализ защищённости или пентест) находит проблемы, затем харденинг их устраняет правкой конфигураций. Одно без другого работает вполсилы. Найти дыры и не закрыть – значит зря потратить время на сканирование. Чинить вслепую, без диагностики, – однажды положить рабочий сервис.

С чего начать харденинг

Разовая правка «по памяти» редко даёт результат: без эталона и без учёта требований регулятора легко что-то упустить или, наоборот, сломать работающий сервис. Рабочий порядок такой:

  1. инвентаризация: собрать топологию сети, список систем и их роли;
  2. сравнение с эталоном (CIS, требования ФСТЭК) – увидеть разрыв между текущим состоянием и целевым;
  3. дорожная карта: приоритизировать правки по критичности и риску для сервисов;
  4. безопасная настройка с резервными копиями и проверкой работоспособности на каждом шаге;
  5. отчёт «до/после» и чек-лист для регулярного контроля, чтобы настройки не «съехали».

Харденинг закрывает тот пласт рисков, который не видит сканер уязвимостей: системно, по эталону, а не по памяти администратора.

Кредо-С проводит харденинг ИТ-инфраструктуры по эталонам CIS Benchmarks и требованиям ФСТЭК: приводим конфигурации серверов, сети, СУБД и виртуализации к безопасному состоянию без замены оборудования. Работаем по лицензии ФСТЭК, каждое изменение – с планом отката и резервной копией. Готовитесь к аттестации по приказам № 117, № 21 или № 239 либо получили замечание по настройкам? Оставьте заявку – оценим разрыв между вашими конфигурациями и эталоном CIS.

Частые вопросы

Харденинг и укрепление безопасности – это одно и то же?

Да. «Харденинг», «укрепление» и «усиление защищённости» – синонимы, перевод английского hardening. Все означают приведение конфигураций систем к безопасному состоянию средствами настройки существующей инфраструктуры, без закупки дополнительных решений. В российских документах тот же смысл передаёт формулировка «безопасная настройка».

Обязателен ли харденинг по закону?

Для государственных информационных систем, ИСПДн и значимых объектов КИИ безопасная настройка – требование приказов ФСТЭК (№ 117, № 21, № 239). С 1 марта 2026 года приказ № 117 заменил № 17 и прямо требует безопасной конфигурации для ГИС. Для остальных организаций харденинг не обязателен по закону, но остаётся базовой мерой снижения риска.

Чем CIS Benchmarks отличается от требований ФСТЭК?

Приказы ФСТЭК описывают, какие меры защиты нужно обеспечить, но не дают точных значений настроек для каждой платформы. CIS Benchmarks – это техническая детализация: конкретные параметры для Windows, Linux, СУБД, контейнеров. Их применяют вместе: ФСТЭК задаёт требование, CIS показывает, как его настроить.

Можно ли сделать харденинг самостоятельно?

Одно дело – базовый харденинг одного сервера по чек-листу CIS: это реально сделать своими силами. Другое – десятки систем разных типов с зависимостями между сервисами, где нужна доказуемость перед регулятором при аттестации, а риск простоя выше цены ошибки. Здесь важны эталоны, порядок работ и обязательные резервные копии перед каждым изменением.

Не сломает ли харденинг рабочие сервисы?

Риск есть, если менять настройки вслепую. Поэтому правильный харденинг начинают с Level 1 (безопасные настройки без ущерба работоспособности), делают резервную копию перед каждым шагом, проверяют работу сервисов после изменений и держат наготове план отката. Изменения удобно сначала обкатать в тестовом контуре, а на проде вносить поэтапно – тогда любой сбой откатывается резервной копией, а риск остаётся управляемым.

Как часто нужно повторять харденинг?

Харденинг делают не один раз. Со временем настройки «дрейфуют»: администраторы вносят изменения, разворачивают новые системы, и часть безопасных параметров теряется. Поэтому эталон периодически сверяют с фактическим состоянием – обычно раз в квартал или после крупных изменений в инфраструктуре.

Часто задаваемые вопросы

Харденинг и укрепление безопасности – это одно и то же?
Да. «Харденинг», «укрепление» и «усиление защищённости» – синонимы, перевод английского hardening. Все означают приведение конфигураций систем к безопасному состоянию средствами настройки существующей инфраструктуры, без закупки дополнительных решений. В российских документах тот же смысл передаёт формулировка «безопасная настройка».
Обязателен ли харденинг по закону?
Для государственных информационных систем, ИСПДн и значимых объектов КИИ безопасная настройка – требование приказов ФСТЭК (№ 117, № 21, № 239). С 1 марта 2026 года приказ № 117 заменил № 17 и прямо требует безопасной конфигурации для ГИС. Для остальных организаций харденинг не обязателен по закону, но остаётся базовой мерой снижения риска.
Чем CIS Benchmarks отличается от требований ФСТЭК?
Приказы ФСТЭК описывают, какие меры защиты нужно обеспечить, но не дают точных значений настроек для каждой платформы. CIS Benchmarks – это техническая детализация: конкретные параметры для Windows, Linux, СУБД, контейнеров. Их применяют вместе: ФСТЭК задаёт требование, CIS показывает, как его настроить.
Можно ли сделать харденинг самостоятельно?
Одно дело – базовый харденинг одного сервера по чек-листу CIS: это реально сделать своими силами. Другое – десятки систем разных типов с зависимостями между сервисами, где нужна доказуемость перед регулятором при аттестации, а риск простоя выше цены ошибки. Здесь важны эталоны, порядок работ и обязательные резервные копии перед каждым изменением.
Не сломает ли харденинг рабочие сервисы?
Риск есть, если менять настройки вслепую. Поэтому правильный харденинг начинают с Level 1 (безопасные настройки без ущерба работоспособности), делают резервную копию перед каждым шагом, проверяют работу сервисов после изменений и держат наготове план отката. Изменения удобно сначала обкатать в тестовом контуре, а на проде вносить поэтапно – тогда любой сбой откатывается резервной копией, а риск остаётся управляемым.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных