U prethodnim tekstovima iz serijala Back to Basics bavili smo se Asset Managementom, Vulnerability Managementom i Identity & Access Managementom. Krenuli smo od toga da morate znati šta imate, zatim smanjiti površinu napada i dobro upravljati identitetima i pristupima.
Sada prelazimo na jednu od najefikasnijih, a često i najzanemarenijih bezbednosnih kontrola: Secure Configuration & Hardening, odnosno bezbedno konfigurisanje i ojačavanje sistema.
Mnogi uspešni napadi ne oslanjaju se na sofisticirane zero-day ranjivosti niti na AI napade. Da, o AI napadima se mnogo govori, ali kada pogledate stvarne logove, događaje i incidente, često ćete videti dobro poznate, stare metode.
Napadači koriste sisteme koji su ostavljeni u podrazumevanom, nebezbednom stanju: nepotrebni servisi su uključeni, slabi protokoli aktivni, podrazumevani nalozi i dalje postoje, a prava pristupa su mnogo šira nego što bi trebalo.
Znate ono: „Daću ovom nalogu admin prava samo da završim ovo, a posle ću promeniti dozvole.“
A to „posle“ nikada ne dođe.
Hardening je proces smanjenja površine napada tako što sisteme od početka konfigurišemo na bezbedan način i trudimo se da takvi i ostanu.
Posle više od dve decenije rada u sajber bezbednosti, možemo da potvrdimo: dobro ojačan sistem često je teže kompromitovati nego sistem koji se intenzivno nadzire, ali je loše konfigurisan.
Zašto je bezbedna konfiguracija toliko važna?
- Podrazumevane konfiguracije napravljene su prvenstveno za jednostavno korišćenje, brzo pokretanje sistema, demonstracije i PoC okruženja, a ne za maksimalnu bezbednost.
- Configuration drift je stalan problem. Sistemi se vremenom menjaju, a sa tim promenama često postaju i manje bezbedni.
- Mnogi standardi i regulative, uključujući NIS2, ISO 27001 i CIS Controls, zahtevaju definisane bezbednosne konfiguracije.
- Hardening smanjuje broj ranjivosti koje zahtevaju hitno otklanjanje.
- To je jedna od bezbednosnih aktivnosti sa najvećim povratom uloženog vremena i novca. Nije uvek jednostavno, ali se trud isplati.
Back to Basics principi hardeninga
1. Uspostavite bezbedne baseline konfiguracije
Koristite priznate standarde i preporuke. Možete početi od CIS Benchmarks, hardening vodiča proizvođača kada postoje ili DISA STIGs tamo gde je to potrebno, na primer ako radite sa američkom državnom upravom ili Ministarstvom odbrane SAD.
Za svaki tip sistema definišite, odobrite i dokumentujte standardnu bezbednu konfiguraciju.
To se odnosi na servere, radne stanice, mrežne uređaje, cloud resurse, kontejnere i druge delove infrastrukture.
2. Primenjujte princip najmanje funkcionalnosti
Onemogućite ili uklonite sve što sistemu nije potrebno da bi obavljao svoju funkciju.
Servisi koji se ne koriste, zastareli ili nepotrebni protokoli, neaktivni nalozi i funkcionalnosti koje nikome nisu potrebne predstavljaju samo dodatnu površinu za napad.
Jednostavno rečeno, ako vam nešto nije potrebno, razmislite zašto je uopšte uključeno.
3. Uklonite ili obezbedite podrazumevane postavke
Odmah promenite podrazumevane lozinke.
Onemogućite ili preimenujte podrazumevane naloge.
Isključite nepotrebne mrežne servise i zatvorite portove koji se ne koriste.
Default podešavanja mogu biti praktična za brzo pokretanje sistema, ali to ne znači da treba da ostanu takva i u produkciji.
4. Primenite višeslojnu zaštitu i na nivou konfiguracije
Koristite snažnu enkripciju i moderne protokole, a zastarele isključite.
Omogućite bezbednosno logovanje i, ako koristite SIEM ili drugo rešenje za upravljanje logovima, prosleđujte te podatke centralnom sistemu.
Uključite host-based firewall i application control gde god je moguće. Ako vaše endpoint security rešenje već ima te mogućnosti, iskoristite ih.
Na kritičnim sistemima koristite i File Integrity Monitoring, a relevantne događaje takođe prosleđujte SIEM-u.
5. Upravljajte konfiguracijama kontinuirano
Hardening nije jednokratan projekat.
Koristite alate za upravljanje konfiguracijama i redovne provere usklađenosti kako biste otkrili i ispravili configuration drift.
Budimo realni. Svima se desi da nešto moramo brzo da promenimo, uključimo određenu funkcionalnost ili napravimo izuzetak da bismo rešili konkretan problem.
Upravo zato je važno koristiti configuration management alate ili makar neko rešenje koje će zabeležiti šta je promenjeno.
Kasnije ćete sebi biti zahvalni zbog toga.
6. Testirajte pre primene
Proverite da li ojačane konfiguracije utiču na funkcionalnosti koje su važne za poslovanje pre nego što ih primenite u produkciji.
Za opravdane slučajeve definišite proces za odobravanje izuzetaka, sa datumima za njihovu ponovnu proveru. Kada izuzetak više nije potreban, uklonite ga.
Da, neko iz menadžmenta može da traži da mu omogućite pristup sajtu za gledanje filmova i serija. Ali sasvim je u redu reći ne ako je taj sajt poznat po sumnjivim skriptama, malveru ili drugim bezbednosnim rizicima.
Šta možete da uradite već danas?
- Počnite od najkritičnijih sistema, kao što su domen kontroleri, serveri dostupni sa interneta, DMZ serveri i privilegovane radne stanice.
- Izaberite jedan dobar baseline, na primer CIS Level 1, i primenjujte ga dosledno.
- Automatizujte gde god je moguće, koristeći Group Policy, Ansible, Terraform, cloud configuration alate ili MDM rešenja. Čak i PowerShell skripte mogu da odrade veliki deo posla.
- Redovno proveravajte usklađenost konfiguracija i tretirajte odstupanja kao ranjivosti.
- Dokumentujte svaki odobreni izuzetak i periodično proveravajte da li je i dalje potreban.
Najčešća greška
Jedna od čestih grešaka je posmatranje hardeninga kao čisto tehničkog posla koji bezbednosni tim obavi jednom i time završi priču.
Najbolji rezultati postižu se kada vlasnici sistema razumeju zašto su određene postavke važne, a upravljanje konfiguracijama postane deo redovnog rada i održavanja sistema.
Mnogo puta smo videli okruženja u kojima postoje sofisticirani alati za detekciju pretnji, dok su istovremeno i dalje aktivni osnovni servisi i protokoli kao što su SMBv1, Telnet ili zastarele verzije TLS-a.
Napadači prvo proveravaju laka vrata.
Dobrim hardeningom ta vrata zatvaramo i uklanjamo veliki broj puteva koje napadači u stvarnim incidentima koriste za kompromitovanje sistema.















