Приводим конфигурации серверов, сетевого оборудования, СУБД и виртуализации к безопасному эталону – CIS Benchmarks и требования ФСТЭК.
Сокращаем поверхность атаки без замены оборудования и остановки бизнеса. Срок – от 3 недель. Не месяцы, как обычно на рынке.
Значительная часть инцидентов эксплуатирует именно небезопасные настройки: лишние службы, открытые порты, устаревшие протоколы, учётные записи со стандартными паролями.
Такое чинится одним способом – правкой конфигураций. Патч и антивирус тут бессильны. Харденинг (security hardening) устраняет именно их: убирает лишнее, ужесточает доступ и приводит системы к проверенному безопасному состоянию.
| Проблема | Чем опасна |
|---|---|
| «Плоская» сеть | Все серверы и рабочие станции в одном сегменте. При взломе одного устройства злоумышленник добирается до всей инфраструктуры за минуты |
| Избыточные права | У рядового сотрудника – права администратора на сервере. Одна скомпрометированная учётка открывает всё |
| Устаревшие протоколы | Telnet, SNMPv2c – учётные данные передаются по сети открытым текстом; SMBv1 – уязвимый протокол без шифрования, вектор для распространения по сети |
| Средства защиты без настройки | Купили межсетевой экран или SIEM, но не настроили. Инструмент есть, защиты нет |
| Замечания регулятора | Аудитор фиксирует небезопасные настройки. Аттестация или оценка соответствия под угрозой |
Пентест и аудит показывают, где уязвимости, но не закрывают их.
Часто заказчик получает длинный список уязвимостей и не понимает, что критично, с чего начать, кем и в каком порядке это исправлять. Диагностика находит проблемы, харденинг их закрывает правкой конфигураций. Одно без другого работает вполсилы. Мы разбираем отчёт, приоритизируем находки по риску и закрываем те, что устраняются настройкой, за несколько недель.
Пришлите отчёт – разберём находки и покажем, что закрывается настройкой.
Разобрать отчёт пентестаХарденинг серверов, сетевого оборудования, СУБД, веб-серверов и виртуализации – по каждому компоненту приводим настройки к проверенному эталону.
| Компонент | Что настраиваем | Эталон |
|---|---|---|
| Сетевое оборудование | SSH, SNMPv3, CoPP, аутентификация BGP/OSPF, ACL, Storm-Control, DHCP Snooping, IPSec | CIS Cisco, Cisco SAFE |
| Операционные системы | Политика паролей, LAPS, отключение SMBv1 и LLMNR, аудит (auditd/EventLog), удаление гостевых учёток. Windows, Linux и российские ОС (Astra Linux, РЕД ОС) | CIS (Windows/Linux), ФСТЭК + руководства вендора для росс. ОС |
| СУБД | TLS 1.2/1.3, удаление учёток по умолчанию, ограничение доступа по сети, шифрование соединений | CIS MySQL, CIS PostgreSQL |
| Веб-серверы | Отключение слабых шифров, запрет листинга директорий, HSTS, защитные заголовки | CIS Nginx, CIS Apache, OWASP |
| Виртуализация | VLAN управления, отключение неиспользуемых сервисов, политики доступа к гипервизору | CIS VMware ESXi |
| Контейнеры | Rootless, seccomp, AppArmor, сетевые политики, минимальные привилегии | CIS Docker, CIS Kubernetes |
Сбор топологии, интервью с администраторами, анализ схемы сети, выделение зон.
Автоматизированное сканирование, сбор конфигураций с оборудования, GPO-отчёты с контроллеров домена, аудит учётных записей.
Проверка по CIS Benchmarks, требованиям ФСТЭК, Cisco SAFE, NIST.
Приоритизация правок по риску, разделение на зоны ответственности.
Сеть, ОС (Windows/Linux), виртуализация, СУБД, веб. Проверка работоспособности сервисов на каждом шаге.
Консультируем штатных администраторов по работе с новыми политиками.
Документ «до/после», список остаточных рисков, чек-лист для контроля.
Общий срок – 3–6 недель в зависимости от размера и сложности инфраструктуры. Для сравнения: типовой проект на рынке растягивается на несколько месяцев.
Изменения конфигураций мы проводим контролируемо, чтобы сервисы не останавливались:
Настроить один раз и забыть не выйдет. Со временем настройки «съезжают»: администраторы вносят изменения, разворачивают новые системы, часть безопасных параметров теряется.
Чтобы результат держался, мы предлагаем регулярный контроль дрейфа – периодическую сверку конфигураций с утверждённым эталоном.
Это удерживает конфигурации в соответствии с требованиями регулятора между проверками. Сами сверки выполняют наши инженеры, а вести график и результаты удобно в SGRC-платформе Кибероснова: она хранит согласованный эталон в виде чек-листов, ставит задачи на периодическую сверку с ответственным и сроком и напоминает о них по расписанию. Формат – регулярное обслуживание, стоимость рассчитываем по числу узлов.
Нужен контроль дрейфа между проверками регулятора?
Обсудить регулярный контрольСтоимость харденинга зависит от двух факторов: количества узлов (серверов и рабочих станций) и сложности инфраструктуры.
В неё входят не только технические работы, но и сбор данных, анализ, согласование правок, настройка и подготовка отчётности. Точную оценку даём после диагностики – она показывает реальный объём работ по вашей инфраструктуре. Оставьте заявку, и мы рассчитаем стоимость под вашу конфигурацию.
Рассчитаем стоимость под вашу конфигурацию после диагностики.
Рассчитать стоимостьОставьте заявку – проведём диагностику, покажем разрыв между текущим состоянием и безопасным эталоном и рассчитаем стоимость под вашу конфигурацию.
Оставить заявкуЛицензия ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ). Работаем с юридическими лицами по договору.
Отправить заявку на сотрудничество
Я соглашаюсь на обработку персональных данных
Хочу получать новости и полезные материалы на email — необязательно
ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года