CIS बेंचमार्क सुरक्षित कॉन्फ़िगरेशन की मार्गदर्शिकाएँ हैं, जिन्हें Center for Internet Security प्रकाशित करता है और जो विशेषज्ञों की सहमति से बनती हैं। ये ऑपरेटिंग सिस्टम —Amazon Linux, Ubuntu, RHEL, Windows— को सैकड़ों ठोस सिफ़ारिशों से ढँकती हैं: फ़ाइल अनुमतियाँ, कर्नेल पैरामीटर, पासवर्ड नीतियाँ, बंद करने योग्य सेवाएँ या ऑडिट कॉन्फ़िगरेशन।
हार्डनिंग को AMI पर लागू करना —हर तैनात सर्वर पर नहीं— सबसे कारगर है: एक बार सख़्त कीजिए और हर इंस्टेंस सुरक्षित पैदा होगा। यही «डिफ़ॉल्ट रूप से सुरक्षित» दृष्टिकोण है, जिसकी माँग ISO 27001, SOC 2, PCI DSS या राष्ट्रीय सुरक्षा ढाँचे करते हैं।
L1 और L2 स्तर: कितना कसें
CIS स्तर के हिसाब से प्रोफ़ाइल तय करता है। सही चुनाव अति-उत्साह में एप्लिकेशन तोड़ने से बचाता है।
| प्रोफ़ाइल | उद्देश्य | कब इस्तेमाल करें |
|---|---|---|
| Level 1 (L1) | बिना उल्लेखनीय कार्यात्मक असर के आवश्यक सुरक्षा | अधिकांश वर्कलोड के लिए शुरुआती बिंदु |
| Level 2 (L2) | संवेदनशील परिवेशों के लिए गहन रक्षा | नियंत्रित डेटा, ऊँचा जोखिम; समायोजन लग सकते हैं |
| STIG | अमेरिकी रक्षा विभाग की अपेक्षाएँ | सरकारी या रक्षा अनुबंध |
CIS हार्डनिंग प्रोफ़ाइल और उनका दायरा।
इमेज में हार्डनिंग स्वचालित कैसे करें
हाथ से सख़्ती न स्केल होती है, न ऑडिट योग्य। इसे बिल्ड पाइपलाइन में लाने के तीन सबसे प्रचलित रास्ते ये हैं:
- CIS कंपोनेंट के साथ EC2 Image Builder: AWS प्रबंधित CIS स्तरों से एकीकरण देता है, जो बिल्ड के दौरान बेंचमार्क लगाते और जाँचते हैं; Marketplace में CIS Hardened इमेज का विकल्प भी है।
- हार्डनिंग रोल के साथ Ansible: Packer के प्रोविज़नर के भीतर Linux के लिए CIS-आधारित रोल दोबारा इस्तेमाल करें; यह क्लाउडों के बीच पोर्टेबल है।
- अपनी आइडेम्पोटेंट स्क्रिप्ट: विशिष्ट मामलों के लिए — पूरा नियंत्रण फ़ायदा, रखरखाव नुक़सान।
उच्च प्रभाव वाले नियंत्रण जो छूटने न चाहिए
अगर प्राथमिकता तय करनी हो, तो ये CIS नियंत्रण सबसे कम लागत में सबसे ज़्यादा जोखिम घटाते हैं:
- SSH से सीधा root प्रवेश बंद करें और कुंजी से पहुँच अनिवार्य करें, पासवर्ड से कभी नहीं।
- अटैक सरफ़ेस घटाने के लिए अनावश्यक पैकेज और सेवाएँ हटाएँ।
- होस्ट फ़ायरवॉल कॉन्फ़िगर करें (firewalld या nftables) डिफ़ॉल्ट अस्वीकृति के साथ।
- ऑडिटिंग चालू करें (
auditd) और घटनाओं का केंद्रीकृत लॉग रखें। - स्पूफ़िंग और नेटवर्क हमलों के विरुद्ध सुरक्षित कर्नेल पैरामीटर (
sysctl) लगाएँ। - कड़ी पासवर्ड नीतियाँ और खाता लॉकआउट।
- महत्वपूर्ण फ़ाइलों पर सही अनुमतियाँ:
/etc/passwd,/etc/shadowऔर बूट डायरेक्टरी।
जाँचें कि हार्डनिंग सचमुच लगी
बिना सत्यापन सख़्ती करना श्रद्धा का काम है। एक स्वचालित सत्यापन चरण जोड़ें जो इमेज को बेंचमार्क पर अंक दे और सीमा से नीचे रहने पर बिल्ड विफल कर दे।
- CIS-CAT, InSpec या OpenSCAP ताज़ा बेक इंस्टेंस को स्कैन कर अनुपालन रिपोर्ट बनाते हैं।
- उत्तीर्ण सीमा: क्वालिटी गेट के रूप में तय करें, जैसे «L1 के ≥ 95 % नियंत्रण पास»।
- ऑडिट प्रमाण: रिपोर्ट को बिल्ड आर्टिफ़ैक्ट के रूप में रखें; अगली SOC 2 या ISO ऑडिट में यह सोना साबित होगी।
संतुलन: एप्लिकेशन तोड़े बिना सुरक्षा
क्लासिक ग़लती है L2 को आँख मूँदकर लगाना और फिर पता चलना कि एप्लिकेशन चलता ही नहीं। समझदार रणनीति: L1 से शुरू करें, मापें और स्टेजिंग में परखते हुए चुनिंदा L2 नियंत्रण बढ़ाएँ। हर न्यायोचित अपवाद दर्ज करें; कारण सहित बंद किया नियंत्रण ऑडिट में स्वीकार्य है, चुपचाप बंद किया नहीं।
अक्सर पूछे जाने वाले सवाल
क्या CIS हार्डनिंग मेरे इंस्टेंस धीमे कर देती है?
L1 प्रोफ़ाइल का प्रदर्शन-प्रभाव व्यावहारिक रूप से शून्य है। L2 के कुछ सघन ऑडिट नियंत्रण अतिरिक्त भार डाल सकते हैं, इसीलिए उन्हें चुनिंदा ढंग से लगाया और मापा जाता है।
क्या मुझे CIS Hardened इमेज ख़रीदनी होंगी या ख़ुद कर सकता हूँ?
आप ख़ुद Ansible, OpenSCAP या EC2 Image Builder के कंपोनेंट से सख़्ती कर सकते हैं। Marketplace की CIS Hardened इमेज मेहनत बचाती हैं और सत्यापन साथ लाती हैं, पर अनिवार्य नहीं।
क्या हार्डनिंग से ही ISO 27001 या PCI DSS पूरा हो जाता है?
हार्डनिंग एक अहम तकनीकी नियंत्रण है, पर अनुपालन में प्रक्रियाएँ, नीतियाँ और प्रमाण भी आते हैं। AMI सख़्त करना आपको काफ़ी क़रीब ले जाता है, पर बाक़ी ढाँचे की जगह नहीं लेता।
imaxe.cloud में हम उद्योग की अच्छी प्रथाओं के अनुसार हार्डन्ड इमेज से शुरुआत करते हैं ताकि आप सुरक्षित आधार पर तैनात करें।



