Подробный гайд: CIS Benchmarks для Windows и Linux: уровни L1/L2, профили, аудит, автоматизация
CIS Benchmarks (Center for Internet Security Benchmarks) — это наборы эталонных конфигураций безопасности, разработанных международным сообществом экспертов для защиты операционных систем, приложений и облачных сред. Они представляют собой прескриптивные (предписывающие) руководства, которые содержат конкретные, проверяемые и измеримые рекомендации по настройке. Каждая рекомендация называется контролем (control) и описывает, каким должно быть безопасное значение того или иного параметра.
1. Зачем нужны CIS Benchmarks?
CIS Benchmarks решают несколько ключевых задач:
- Снижение поверхности атаки — отключение ненужных служб, портов, протоколов и функций.
- Защита от типовых векторов атак — слабые пароли, отсутствие аудита, небезопасные права доступа.
- Соответствие требованиям регуляторов — CIS Benchmarks напрямую коррелируют с NIST CSF, NIST SP 800-53, ISO 27000, PCI DSS, HIPAA и другими стандартами.
- Единый язык для аудита — позволяют объективно измерять уровень защищённости системы в процентах или количестве выполненных контролей.
CIS Benchmarks не являются готовым «серебряным патроном»: это基线 (baseline), который требует адаптации под конкретную инфраструктуру. Слепое применение всех рекомендаций может нарушить работу приложений.
2. Уровни и профили
CIS определяет два уровня строгости для каждой ОС или платформы:
| Уровень | Назначение | Влияние на функциональность |
|---|---|---|
| Level 1 (L1) | Базовая эссенциальная защита, рекомендуемая для всех систем | Минимальное, практически не влияет на работу |
| Level 2 (L2) | Углублённая защита для сред с повышенными требованиями (госсектор, финансы, медицина, чувствительные данные) | Может снизить удобство или ограничить часть функций |
Level 1 ориентирован на практичность: он даёт очевидный выигрыш в безопасности без существенного влияния на производительность и юзабилити. Level 2 предназначен для ситуаций, «где безопасность paramount» — например, для правительственных или финансовых систем.
Кроме уровней, CIS предоставляет профили в зависимости от роли системы:
- Workstation — для рабочих станций и конечных устройств.
- Server — для серверов.
- Domain Controller — для контроллеров домена Active Directory (в Windows).
Например, для Ubuntu Linux доступны профили cis_level1_workstation, cis_level1_server, cis_level2_workstation, cis_level2_server.
3. Структура бенчмарка
Каждый CIS Benchmark — это подробный документ, который может насчитывать сотни страниц. Для примера: CIS Microsoft Windows 11 Enterprise Benchmark v4.0.0 содержит 1 364 страницы и охватывает более 500 независимых настроек конфигурации.
Документ организован по разделам, которые обычно соответствуют логическим областям безопасности:
- Управление учётными записями и аутентификацией (политики паролей, блокировка, Kerberos).
- Управление доступом (права пользователей, группы, разрешения на файлы).
- Аудит и журналирование (включение аудита событий, размер журналов, целостность).
- Сетевая безопасность (брандмауэр, протоколы, SMB, RDP).
- Службы и драйверы (отключение ненужных).
- Обновления и патчи (автоматическое обновление).
- Защита от вредоносного ПО (Windows Defender, ASR-правила).
Каждый контроль содержит:
- ID и уровень (L1/L2)
- Описание и обоснование (rationale)
- Процедуру аудита (как проверить)
- Процедуру исправления (как настроить)
4. Особенности для Windows
4.1. Ориентация на домен и групповые политики
Большинство CIS Benchmarks для Windows Server написаны для систем, присоединённых к домену Active Directory, и предполагают применение через Group Policy Objects (GPO), а не через локальные политики. Это важно: многие настройки, доступные в домене, недоступны или ведут себя иначе на автономных (workgroup) системах. Для автономных систем CIS выпускает отдельные Stand-alone версии бенчмарков (например, Windows 10 Stand-alone).
4.2. Build Kits и скрипты
CIS предоставляет Build Kits — наборы для автоматизации применения настроек. Например, CIS Windows Server 2019 Build Kit позволяет применить Level 1 hardening для контроллера домена.
В комплект входят:
- Готовые GPO-шаблоны или скрипты PowerShell.
- Excel-файлы с полным списком контролей и их статусом.
- Инструкции (ReadMe) по последовательности применения.
4.3. Инструменты автоматизации
- Ansible (коллекция
ansible-lockdown): плейбуки для Windows 10/11, Server 2019/2022. - cis-host: CLI и Ansible-плейбуки, поддерживающие 4 версии Windows Server.
- Puppet: модули для применения CIS-контролей на Windows.
- Microsoft Intune / Endpoint Manager: профили конфигурации на основе CIS Benchmark для Windows 10/11.
4.4. Особенности Windows 10/11 vs Server
- Windows 10/11 Enterprise — бенчмарки ориентированы на корпоративную среду с управлением через Intune или GPO. Stand-alone версия исключает 33 рекомендации, связанные с доменом.
- Windows Server — отдельные бенчмарки для каждой версии (2016, 2019, 2022). Версии обновляются: например, для Server 2022 актуальна v3.0.0 (2025).
5. Особенности для Linux
5.1. Привязка к дистрибутиву и версии
CIS выпускает отдельный бенчмарк для каждого дистрибутива и его версии:
- Ubuntu: 18.04, 20.04, 22.04 LTS, 24.04 LTS.
- RHEL: 7, 8, 9.
- CentOS: 7 (финальная версия 4.0.0), 8.
- Debian: 10, 11, 12.
- AlmaLinux, Oracle Linux, Rocky Linux и другие.
Это связано с тем, что пути к конфигурационным файлам, названия пакетов и параметры ядра различаются. Например, для CentOS 7 текущий шаблон CIS содержит 271 правило (189 + 52 + 30).
5.2. Уровни и профили для Linux
Как и в Windows, доступны Level 1 и Level 2, а также профили Server и Workstation.
Для Ubuntu:
sudo apt install usg-benchmarks-1 # установка профилей CIS
sudo usg fix cis_level1_server # применение профиля Level 1 Server
Инструмент Ubuntu Security Guide (USG) позволяет как аудировать, так и исправлять систему.
5.3. Инструменты автоматизации
- Ansible: роли и плейбуки для RHEL, Ubuntu, CentOS, Debian. Например, проект
cis-hostподдерживает 10 дистрибутивов Linux и работает в режимахscan(только аудит) иapply(исправление). - Puppet: модуль
bwitt/cis_security_hardeningна Puppet Forge поддерживает Ubuntu 18.04+ и RHEL 7+. - Chef:
audit-cisс рецептами для CentOS 7. - Azure Machine Configuration: встроенная поддержка CIS Benchmarks для Linux-нагрузок в Azure. Пользователь выбирает дистрибутив и профиль в политике Azure.
5.4. Ключевые области для Linux
Типичные контроли Linux-бенчмарков:
- Автоматические обновления безопасности:
unattended-upgrades(Debian/Ubuntu),dnf-automatic(RHEL/Fedora). - Параметры ядра (
sysctl): защита от IP-спуфинга, SYN-flood, маршрутизации. - Права на критичные файлы:
/etc/passwd,/etc/shadow,/etc/ssh/sshd_config. - Настройка SSH: запрет root-логина, ограничение алгоритмов, таймауты.
- Аудит (
auditd): правила мониторинга ключевых файлов и системных вызовов. - PAM и политики паролей:
pwquality,pam_faillock.
6. Инструменты для аудита и внедрения
6.1. CIS-CAT Pro
CIS-CAT Pro Assessor — официальный инструмент CIS для автоматизированной оценки соответствия.
Он:
- Сканирует систему и сравнивает её настройки с выбранным бенчмарком.
- Формирует отчёт с числовым баллом (процент выполненных контролей) и списком несоответствий.
- Поддерживает 100+ бенчмарков для Windows, Linux, облаков, приложений.
- Работает в GUI и CLI режимах, поддерживает локальные и удалённые сканирования.
- Использует SCAP 1.1 для описания контента проверок.
CIS-CAT Pro — коммерческий продукт, доступный подписчикам CIS SecureSuite. Для базового ознакомления можно использовать бесплатные скрипты и Ansible-роли.
6.2. Бесплатные и открытые альтернативы
| Инструмент | Платформа | Режим |
|---|---|---|
cis-host |
Linux (10 дистрибутивов), Windows Server (4 версии) | Ansible: scan / apply |
ansible-lockdown |
Windows 10/11, Server 2019/2022, RHEL, Ubuntu | Ansible |
usg (Ubuntu Security Guide) |
Ubuntu | Аудит и исправление |
windows-bench |
Windows Server 2022 | Go-приложение |
| Puppet / Chef модули | Linux, Windows | Автоматизация |
7. Пошаговый план внедрения
Внедрение CIS Benchmarks — это проект, а не разовая акция.
Рекомендуется следовать семи шагам:
- Baseline (выбор эталона) — определите, какие бенчмарки и уровни применимы к вашим системам. Не пытайтесь сразу внедрить Level 2 на всё.
- Gap-анализ — проведите аудит текущего состояния. Используйте CIS-CAT Pro или открытые сканеры. Получите отчёт с несоответствиями.
- Приоритизация — не все контроли равнозначны. Начните с тех, которые дают максимальный эффект при минимальном риске: управление учётными записями, аудит, обновления.
- Пилотная группа — выберите несколько тестовых систем (например, dev/staging). Примените выбранные контроли и проверьте, не нарушилась ли работа приложений.
- Адаптация — исключите или измените контроли, которые несовместимы с вашей средой. CIS допускает исключения (exclusions), но их нужно документировать.
- Массовое внедрение — раскатайте изменения через GPO, Ansible, Puppet, Intune или другие средства управления конфигурациями.
- Непрерывный мониторинг — CIS Benchmarks обновляются. Регулярно (например, ежеквартально) пересканируйте системы и отслеживайте drift (отклонения). Автоматизируйте отчёты.
8. Практические советы и типичные ошибки
- Не применяйте всё сразу. Начните с Level 1, затем поэтапно переходите к Level 2 для критичных систем.
- Тестируйте на изолированной среде. Некоторые контроли (например, отключение SMBv1 или ограничение RDP) могут «уронить» legacy-приложения.
- Документируйте исключения. Если контроль не применим, зафиксируйте причину и компенсирующую меру.
- Используйте автоматизацию. Ручное применение 500+ настроек — путь к ошибкам. Ansible, Puppet, GPO-скрипты экономят время и обеспечивают воспроизводимость.
- Следите за версиями. CIS выпускает обновления бенчмарков несколько раз в год. Старая версия может не учитывать новые уязвимости.
- Интегрируйте с SIEM. Результаты сканирования CIS-CAT можно экспортировать в SIEM для непрерывного контроля compliance.
9. CIS Benchmarks — это индустриальный стандарт для hardening’а Windows и Linux.
Они дают:
- Чёткие, измеримые рекомендации.
- Гибкость через уровни (L1/L2) и профили.
- Широкую поддержку инструментами автоматизации.
- Прямую связь с требованиями регуляторов.
Ключ к успеху — не слепое следование, а осознанный, поэтапный подход: baseline → gap-анализ → приоритизация → пилот → адаптация → масштабирование → мониторинг. Для Windows это чаще всего GPO/Build Kits/Intune, для Linux — Ansible/USG/Puppet/Azure Machine Configuration. Официальный аудит удобнее всего проводить через CIS-CAT Pro, но для старта достаточно открытых Ansible-ролей.
Мы делимся этой технической информацией, чтобы помочь вам в выборе — используйте её с пониманием. Статья носит рекомендательный характер.