Приводим конфигурации серверов, сетевого оборудования, СУБД и виртуализации к безопасному эталону – CIS Benchmarks и требования ФСТЭК.

Сокращаем поверхность атаки без замены оборудования и остановки бизнеса. Срок – от 3 недель. Не месяцы, как обычно на рынке.

Лицензия ФСТЭК Россиитехническая защита конфиденциальной информации (ТЗКИ)
CIS Benchmarks и ФСТЭКработаем по проверенным шаблонам эталонов
План отката на каждое изменениерезервная копия и снапшот перед правкой

Что закрывает харденинг

Значительная часть инцидентов эксплуатирует именно небезопасные настройки: лишние службы, открытые порты, устаревшие протоколы, учётные записи со стандартными паролями.

Такое чинится одним способом – правкой конфигураций. Патч и антивирус тут бессильны. Харденинг (security hardening) устраняет именно их: убирает лишнее, ужесточает доступ и приводит системы к проверенному безопасному состоянию.

Типовые проблемы, которые мы устраняем

ПроблемаЧем опасна
«Плоская» сетьВсе серверы и рабочие станции в одном сегменте. При взломе одного устройства злоумышленник добирается до всей инфраструктуры за минуты
Избыточные праваУ рядового сотрудника – права администратора на сервере. Одна скомпрометированная учётка открывает всё
Устаревшие протоколыTelnet, SNMPv2c – учётные данные передаются по сети открытым текстом; SMBv1 – уязвимый протокол без шифрования, вектор для распространения по сети
Средства защиты без настройкиКупили межсетевой экран или SIEM, но не настроили. Инструмент есть, защиты нет
Замечания регулятораАудитор фиксирует небезопасные настройки. Аттестация или оценка соответствия под угрозой

Есть отчёт пентеста или аудита? Превратим находки в закрытые уязвимости

Пентест и аудит показывают, где уязвимости, но не закрывают их.

Часто заказчик получает длинный список уязвимостей и не понимает, что критично, с чего начать, кем и в каком порядке это исправлять. Диагностика находит проблемы, харденинг их закрывает правкой конфигураций. Одно без другого работает вполсилы. Мы разбираем отчёт, приоритизируем находки по риску и закрываем те, что устраняются настройкой, за несколько недель.

Пришлите отчёт – разберём находки и покажем, что закрывается настройкой.

Разобрать отчёт пентеста

Что именно настраиваем

Харденинг серверов, сетевого оборудования, СУБД, веб-серверов и виртуализации – по каждому компоненту приводим настройки к проверенному эталону.

КомпонентЧто настраиваемЭталон
Сетевое оборудованиеSSH, SNMPv3, CoPP, аутентификация BGP/OSPF, ACL, Storm-Control, DHCP Snooping, IPSecCIS Cisco, Cisco SAFE
Операционные системыПолитика паролей, LAPS, отключение SMBv1 и LLMNR, аудит (auditd/EventLog), удаление гостевых учёток. Windows, Linux и российские ОС (Astra Linux, РЕД ОС)CIS (Windows/Linux), ФСТЭК + руководства вендора для росс. ОС
СУБДTLS 1.2/1.3, удаление учёток по умолчанию, ограничение доступа по сети, шифрование соединенийCIS MySQL, CIS PostgreSQL
Веб-серверыОтключение слабых шифров, запрет листинга директорий, HSTS, защитные заголовкиCIS Nginx, CIS Apache, OWASP
ВиртуализацияVLAN управления, отключение неиспользуемых сервисов, политики доступа к гипервизоруCIS VMware ESXi
КонтейнерыRootless, seccomp, AppArmor, сетевые политики, минимальные привилегииCIS Docker, CIS Kubernetes

Как проходит работа: этапы и сроки

Диагностика – 2–3 дня

Сбор топологии, интервью с администраторами, анализ схемы сети, выделение зон.

Сбор исходных данных – 3–5 дней

Автоматизированное сканирование, сбор конфигураций с оборудования, GPO-отчёты с контроллеров домена, аудит учётных записей.

Сравнение с эталоном – 3–4 дня

Проверка по CIS Benchmarks, требованиям ФСТЭК, Cisco SAFE, NIST.

Дорожная карта харденинга – от 2 дней

Приоритизация правок по риску, разделение на зоны ответственности.

Безопасная настройка – 7–17 дней

Сеть, ОС (Windows/Linux), виртуализация, СУБД, веб. Проверка работоспособности сервисов на каждом шаге.

Передача навыков – 1 день

Консультируем штатных администраторов по работе с новыми политиками.

Отчёт – 2 дня

Документ «до/после», список остаточных рисков, чек-лист для контроля.

Общий срок – 3–6 недель в зависимости от размера и сложности инфраструктуры. Для сравнения: типовой проект на рынке растягивается на несколько месяцев.

Меняем конфигурации без остановки сервисов

Изменения конфигураций мы проводим контролируемо, чтобы сервисы не останавливались:

  • перед каждым изменением – резервная копия конфигурации и снапшот;
  • работоспособность сервисов проверяем после каждого шага;
  • для любого изменения готов план отката – быстрый возврат к последней рабочей конфигурации по заранее согласованному плану;
  • критичные работы согласовываем и проводим вне часов пик.

Что вы получаете

  • защищённую инфраструктуру с закрытыми уязвимостями конфигурации;
  • отчёт «до/после» с наглядной динамикой защищённости;
  • список остаточных рисков с рекомендациями;
  • обученный ИТ-персонал, способный поддерживать результат;
  • протоколы, которые можно приложить к пакету документов для регулятора.

Контроль дрейфа конфигураций

Настроить один раз и забыть не выйдет. Со временем настройки «съезжают»: администраторы вносят изменения, разворачивают новые системы, часть безопасных параметров теряется.

Чтобы результат держался, мы предлагаем регулярный контроль дрейфа – периодическую сверку конфигураций с утверждённым эталоном.

  • сверка конфигураций с эталоном по расписанию – как правило, раз в квартал или перед проверкой регулятора;
  • отчёт о выявленном дрейфе: что и где отклонилось от безопасных значений;
  • возврат параметров к согласованному эталону.

Это удерживает конфигурации в соответствии с требованиями регулятора между проверками. Сами сверки выполняют наши инженеры, а вести график и результаты удобно в SGRC-платформе Кибероснова: она хранит согласованный эталон в виде чек-листов, ставит задачи на периодическую сверку с ответственным и сроком и напоминает о них по расписанию. Формат – регулярное обслуживание, стоимость рассчитываем по числу узлов.

Нужен контроль дрейфа между проверками регулятора?

Обсудить регулярный контроль

Как формируется стоимость

Стоимость харденинга зависит от двух факторов: количества узлов (серверов и рабочих станций) и сложности инфраструктуры.

В неё входят не только технические работы, но и сбор данных, анализ, согласование правок, настройка и подготовка отчётности. Точную оценку даём после диагностики – она показывает реальный объём работ по вашей инфраструктуре. Оставьте заявку, и мы рассчитаем стоимость под вашу конфигурацию.

Рассчитаем стоимость под вашу конфигурацию после диагностики.

Рассчитать стоимость

Оценим объём харденинга по вашей инфраструктуре

Оставьте заявку – проведём диагностику, покажем разрыв между текущим состоянием и безопасным эталоном и рассчитаем стоимость под вашу конфигурацию.

Оставить заявку

Лицензия ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ). Работаем с юридическими лицами по договору.

Часто задаваемые вопросы

У нас есть штатные администраторы, они сами сделают
Сделают, но это отвлечёт их от основных задач на несколько недель, а результат будет зависеть от того, насколько глубоко они знают эталоны CIS и требования ФСТЭК. Мы занимаемся харденингом ежедневно, работаем по готовым проверенным шаблонам и обучаем ваших администраторов поддерживать результат после нас.
Не сломается ли сервис во время работ?
Перед каждым шагом мы делаем резервную копию и снапшот, проверяем работоспособность сервисов после изменений и держим наготове план отката – возврат к последней рабочей конфигурации, как правило, занимает минуты. Критичные работы проводим по согласованию вне часов пик.
Мы уже купили межсетевой экран и SIEM, зачем ещё настройки?
Средства защиты работают только на безопасной конфигурации. Мощный межсетевой экран, стоящий с настройками по умолчанию, или SIEM без правильной интеграции не дают той защиты, за которую заплачено. Харденинг настраивает и сами системы, и стыки с уже купленными средствами, чтобы они использовались на заявленном уровне защиты.
Обязателен ли харденинг по требованиям ФСТЭК?
Для государственных информационных систем, ИСПДн и значимых объектов КИИ безопасная настройка входит в обязательные меры защиты (приказы ФСТЭК № 117, № 21, № 239). Замечание аудитора о небезопасных настройках – частая причина, по которой система не проходит аттестацию или оценку соответствия. Харденинг по эталону с привязкой к нужному приказу помогает снять такие замечания.
За какой срок вы проводите харденинг?
3–6 недель: от 3 недель для небольшой инфраструктуры до 6 для крупной и сложной. Точный срок определяется после диагностики и зависит от количества узлов и числа типов систем – подробнее в блоке этапов выше. Укладываемся в согласованные дедлайны, в том числе при подготовке к проверке регулятора.
Что остаётся после завершения работ?
Отчёт «до/после», список остаточных рисков, чек-лист для регулярного контроля и обученные администраторы (полный перечень – в разделе «Что вы получаете»). При желании подключаем периодический контроль дрейфа конфигураций, чтобы настройки не теряли безопасные значения между проверками.

Отправить заявку на сотрудничество

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных

Хочу получать новости и полезные материалы на email — необязательно

Условия сотрудничества

Закупки по 44-ФЗ и 223-ФЗПоставки и услуги для государственных и корпоративных заказчиков, участие в конкурсных процедурах.
ЭДО и постоплатаЭлектронный документооборот, закрывающие по этапам работ, отсрочка платежа по договору.
SLA с ответственностью исполнителяСроки, параметры сервиса и зоны ответственности закреплены договором, регулярная отчётность.
Лицензии ФСТЭК России и NDAРаботы по защите информации – легально: опыт с КИИ, ГИС и ИСПДн, соглашение о неразглашении.

ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва