TGViewer
Анализ, коты, цветы и Катя Анализ, коты, цветы и Катя @analyticagain · 498 subscribers
Post #430 404
Зачем аналитику знать про харденинг?

Недавно в моём профессиональном лексиконе появилось новое слово — харденинг. Сейчас оно как никогда актуально. Между тем, когда я начала искать что это такое, то столкнулась с таким ужасным определением:

Харденинг (hardening) — процесс повышения безопасности компьютерных систем и сетей путём уменьшения поверхности атаки и усиления защиты от потенциальных угроз.

Вам что-то понятно? Лично мне — нет. Потому что такое определение можно дать про большинство DevSecOps-практик, криптографию и многое другое из сферы ИБ.

Так что же это?
Харденинг — не про безопасность кода. Это про безопасность окружения и систем, на которых запускается ваш код. То есть касается безопасности ОС, облаков и серверов.

Дело в том, что «из коробки» большинство операционных систем, облаков и сетей имеют:

множество утилит и демонов для специфических задач,

открытые порты,

пользователей и группы с чрезмерными правами,

и массу других потенциальных точек доступа — на уровне железа, прошивок, сетевых настроек, платформ и сервисов.

Всё это может дать злоумышленникам дополнительные возможности для атак.

Для системных администраторов, саппорта и девопсов это огромный пласт работы — выявлять такие места и сужать поверхность атаки.
Но и системные аналитики могут приложить к этому руку.

Что можем сделать мы?
🤌🏻 Правильно собрать нефункциональные требования🤌🏻
Корректная информация о портах, ключах, типах шифрования помогает правильно настроить окружения облаков и ОС.

🤌🏻 Сформировать понимание ролей и доступов🤌🏻
Кому, что и в каком объёме доступно. Нужны ли локальные учётки, под какими правами, что будет храниться или писаться в памяти.

🤌🏻 Описать границы систем🤌🏻
Что во внутренней сети, а что торчит наружу. Учитывать обмен данными в разных контурах.

🤌🏻 Подготовить метрики приёмки и набор стандартов для окружения важнейшей системы.

На что опираться при проработке?
Неофициально в России, но лучшие практики собраны в CIS Benchmarks.
Российские дополнения:
ФСТЭК № 17
Методический документ. Меры защиты информации в государственных информационных системах
Для работы с персональными данными и финсектором есть отдельные предписания.

И хотя харденинг - это вроде как «работа админов», во многих системах аналитик может помочь заложить чёткие, измеримые и реалистичные требования к окружению. А это позволит админам и девопсам выполнить работы по харденингу качественнее и быстрее.

Делитесь как у вас в команде: этим занимается только админы или аналитики тоже в теме?

Участвую в конкурсе #продолжи_мысль_SE от @systems_education
CIS CIS Benchmarks® CIS Benchmarks help you safeguard systems, software, and networks against today's evolving cyber threats.
  • 🔥 7
  • 👍 4
  • ❤ 1
More from @analyticagain
  1. Sep 24, 2026Посмотрите, какую картинку подготовил Андрей к занятию по OpenSpec. Милота неимоверная) Со…
  2. Sep 23, 2026Когда я вырасту создам свой брокер сообщений и назову его Упоротый кот. Причина инцидента?…
  3. Sep 22, 2026Без лишних слов: ко мне в команду ищут аналитика. Вакансия
  4. Sep 21, 2026OpenSpec: Понеслось От блога есть несомненный плюс он расширяет границы. Так, с подачи ком…
  5. Sep 18, 2026Обе стороны менторства Сегодня специально встала пораньше, чтобы подать заявку на программ…
  6. Aug 18, 2026Верните рутину Последнее время периодически ловлю уныние от работы: Много сложных, трудоём…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →