Если схематично нарисовать уровни зрелости по конфигурациям, получится что то такое.
Уровень 0️⃣: хаос
Никто толком не знает, что где настроено. Документации либо нет, либо она давно не соответствует реальности. Проверки конфигов случаются только после инцидентов.
Уровень 1️⃣: разовые аудиты по простым чек-листам
Периодически зовут кого то "посмотреть, как у нас все грустно". Появляются отчеты и списки проблем, часть из них чинят. Но процесс не закрепляется, дрифт никто не отслеживает.
Уровень 2️⃣: формальный стандарт и базовый мониторинг
Появляется документированный стандарт, какие то регулярные проверки, разбор критических нарушений. Есть понимание, кто за что отвечает, но покрытие неполное, много исключений "на доверии".
Уровень 3️⃣: непрерывный контроль, шаблоны и метрики
Конфигурации воспринимаются как полноценный объект управления. Есть шаблоны для основных ролей, есть регулярный контроль дрифта, понятные метрики и пересмотр требований. Изменения в конфигурациях не стыдно показывать на любой проверке.
Хорошая новость в том, что до уровня 2 можно дойти за год, если не пытаться "сделать идеал", а последовательно двигаться:
➡️ описать минимальный стандарт под свою реальность;
наладить сбор и периодическую проверку конфигов в критичных зонах;
➡️ завести простые метрики и раз в квартал разбирать результаты.
Главное – не делать из харденинга разовый проект. Как только это становится частью нормальной рутины, конфигурации постепенно перестают быть черным ящиком и превращаются в управляемую часть безопасности.