Зачем аналитику знать про харденинг?
Недавно в моём профессиональном лексиконе появилось новое слово — харденинг. Сейчас оно как никогда актуально. Между тем, когда я начала искать что это такое, то столкнулась с таким ужасным определением:
Харденинг (hardening) — процесс повышения безопасности компьютерных систем и сетей путём уменьшения поверхности атаки и усиления защиты от потенциальных угроз.
Вам что-то понятно? Лично мне — нет. Потому что такое определение можно дать про большинство DevSecOps-практик, криптографию и многое другое из сферы ИБ.
Так что же это?
Харденинг — не про безопасность кода. Это про безопасность окружения и систем, на которых запускается ваш код. То есть касается безопасности ОС, облаков и серверов.
Дело в том, что «из коробки» большинство операционных систем, облаков и сетей имеют:
множество утилит и демонов для специфических задач,
открытые порты,
пользователей и группы с чрезмерными правами,
и массу других потенциальных точек доступа — на уровне железа, прошивок, сетевых настроек, платформ и сервисов.
Всё это может дать злоумышленникам дополнительные возможности для атак.
Для системных администраторов, саппорта и девопсов это огромный пласт работы — выявлять такие места и сужать поверхность атаки.
Но и системные аналитики могут приложить к этому руку.
Что можем сделать мы?
🤌🏻 Правильно собрать нефункциональные требования🤌🏻
Корректная информация о портах, ключах, типах шифрования помогает правильно настроить окружения облаков и ОС.
🤌🏻 Сформировать понимание ролей и доступов🤌🏻
Кому, что и в каком объёме доступно. Нужны ли локальные учётки, под какими правами, что будет храниться или писаться в памяти.
🤌🏻 Описать границы систем🤌🏻
Что во внутренней сети, а что торчит наружу. Учитывать обмен данными в разных контурах.
🤌🏻 Подготовить метрики приёмки и набор стандартов для окружения важнейшей системы.
На что опираться при проработке?
Неофициально в России, но лучшие практики собраны в CIS Benchmarks.
Российские дополнения:
ФСТЭК № 17
Методический документ. Меры защиты информации в государственных информационных системах
Для работы с персональными данными и финсектором есть отдельные предписания.
И хотя харденинг - это вроде как «работа админов», во многих системах аналитик может помочь заложить чёткие, измеримые и реалистичные требования к окружению. А это позволит админам и девопсам выполнить работы по харденингу качественнее и быстрее.
Делитесь как у вас в команде: этим занимается только админы или аналитики тоже в теме?
Участвую в конкурсе #продолжи_мысль_SE от @systems_education
Post #430
404