CIS Benchmarks — это руководства по безопасной конфигурации, публикуемые Center for Internet Security и выработанные консенсусом экспертов. Они охватывают операционные системы — Amazon Linux, Ubuntu, RHEL, Windows — сотнями конкретных рекомендаций: права на файлы, параметры ядра, парольные политики, службы, которые надо отключить, настройки аудита.
Применять усиление к AMI, а не к каждому уже развёрнутому серверу, эффективнее всего: усилили один раз — и каждый инстанс рождается защищённым. Это подход «безопасно по умолчанию», которого требуют ISO 27001, SOC 2, PCI DSS и национальные схемы безопасности.
Уровни L1 и L2: насколько сильно затягивать
CIS определяет профили по уровням. Правильный выбор избавит от поломки приложений из-за избыточного рвения.
| Профиль | Цель | Когда применять |
|---|---|---|
| Level 1 (L1) | Базовая защита без заметного влияния на функциональность | Отправная точка для большинства нагрузок |
| Level 2 (L2) | Глубокая оборона для чувствительных сред | Регулируемые данные, высокий риск; может потребовать доводки |
| STIG | Требования Министерства обороны США | Государственные и оборонные контракты |
Профили усиления CIS и область их применения.
Как автоматизировать усиление в образе
Ручное усиление не масштабируется и не поддаётся аудиту. Вот три самых распространённых способа встроить его в конвейер сборки:
- EC2 Image Builder с компонентами CIS: AWS предлагает интеграцию с управляемыми уровнями CIS, которые применяют и проверяют benchmark во время сборки, а также CIS Hardened образы в Marketplace.
- Ansible с ролью усиления: переиспользуйте CIS-ориентированные роли для Linux внутри provisioner в Packer; это переносимо между облаками.
- Собственные идемпотентные скрипты: для частных случаев — с плюсом полного контроля и минусом поддержки.
Меры с высокой отдачей, без которых нельзя
Если бы пришлось расставлять приоритеты, наибольшее снижение риска при наименьших затратах дают эти меры CIS:
- Отключить прямой вход root по SSH и требовать доступ по ключу, а не по паролю.
- Удалить ненужные пакеты и службы, чтобы сократить поверхность атаки.
- Настроить хостовый файрвол (firewalld или nftables) с запретом по умолчанию.
- Включить аудит (
auditd) и централизованный сбор событий. - Применить безопасные параметры ядра (
sysctl) против спуфинга и сетевых атак. - Строгие парольные политики и блокировку учётных записей.
- Корректные права на критичные файлы:
/etc/passwd,/etc/shadowи загрузочные каталоги.
Проверить, что усиление действительно применилось
Усиливать без проверки — акт веры. Встройте автоматический этап проверки, который оценит образ по benchmark и завалит сборку, если порог не достигнут.
- CIS-CAT, InSpec или OpenSCAP сканируют только что запечённый инстанс и формируют отчёт о соответствии.
- Порог прохождения: задайте, например, «≥ 95 % пройденных мер L1» как ворота качества.
- Свидетельство для аудита: сохраните отчёт как артефакт сборки; на следующем аудите SOC 2 или ISO он окажется на вес золота.
Баланс: безопасность, не ломающая приложение
Классическая ошибка — вслепую применить L2 и обнаружить, что приложение перестало стартовать. Разумная стратегия: начать с L1, измерять и выборочно поднимать меры L2, проверяя их на staging. Документируйте каждое обоснованное исключение; отключённая мера с зафиксированной причиной на аудите приемлема, а отключённая молча — нет.
Часто задаваемые вопросы
Замедляет ли усиление по CIS мои инстансы?
Влияние профиля L1 на производительность практически нулевое. Некоторые интенсивные меры аудита из L2 могут добавить накладных расходов — поэтому их применяют выборочно и измеряют.
Нужно ли покупать CIS Hardened образы или можно сделать самому?
Можно усиливать самостоятельно — с Ansible, OpenSCAP или компонентами EC2 Image Builder. Образы CIS Hardened из Marketplace экономят работу и включают проверку, но не обязательны.
Достаточно ли усиления, чтобы соответствовать ISO 27001 или PCI DSS?
Усиление — важная техническая мера, но соответствие охватывает ещё процессы, политики и свидетельства. Усиленные AMI сильно приближают к цели, но не заменяют остальную часть рамок соответствия.
В imaxe.cloud мы стартуем с образов, усиленных по отраслевым практикам, чтобы вы разворачивались на защищённом фундаменте.



