Подробный гайд: CIS Benchmarks для Windows и Linux: уровни L1/L2, профили, аудит, автоматизация

Подробный гайд по CIS Benchmarks для Windows и Linux: уровни L1/L2, профили, аудит, автоматизация, инструменты, план внедрения и типичные ошибки.

2026.10.08                  


Подробный гайд: CIS Benchmarks для Windows и Linux: уровни L1/L2, профили, аудит, автоматизацияПодробный гайд: CIS Benchmarks для Windows и Linux: уровни L1/L2, профили, аудит, автоматизация CIS Benchmarks (Center for Internet Security Benchmarks) — это наборы эталонных конфигураций безопасности, разработанных международным сообществом экспертов для защиты операционных систем, приложений и облачных сред. Они представляют собой прескриптивные (предписывающие) руководства, которые содержат конкретные, проверяемые и измеримые рекомендации по настройке. Каждая рекомендация называется контролем (control) и описывает, каким должно быть безопасное значение того или иного параметра.




1. Зачем нужны CIS Benchmarks?

CIS Benchmarks решают несколько ключевых задач:

  • Снижение поверхности атаки — отключение ненужных служб, портов, протоколов и функций.
  • Защита от типовых векторов атак — слабые пароли, отсутствие аудита, небезопасные права доступа.
  • Соответствие требованиям регуляторов — CIS Benchmarks напрямую коррелируют с NIST CSF, NIST SP 800-53, ISO 27000, PCI DSS, HIPAA и другими стандартами.
  • Единый язык для аудита — позволяют объективно измерять уровень защищённости системы в процентах или количестве выполненных контролей.

CIS Benchmarks не являются готовым «серебряным патроном»: это基线 (baseline), который требует адаптации под конкретную инфраструктуру. Слепое применение всех рекомендаций может нарушить работу приложений.


2. Уровни и профили

CIS определяет два уровня строгости для каждой ОС или платформы:

Уровень Назначение Влияние на функциональность
Level 1 (L1) Базовая эссенциальная защита, рекомендуемая для всех систем Минимальное, практически не влияет на работу
Level 2 (L2) Углублённая защита для сред с повышенными требованиями (госсектор, финансы, медицина, чувствительные данные) Может снизить удобство или ограничить часть функций

Level 1 ориентирован на практичность: он даёт очевидный выигрыш в безопасности без существенного влияния на производительность и юзабилити. Level 2 предназначен для ситуаций, «где безопасность paramount» — например, для правительственных или финансовых систем.


Кроме уровней, CIS предоставляет профили в зависимости от роли системы:

  • Workstation — для рабочих станций и конечных устройств.
  • Server — для серверов.
  • Domain Controller — для контроллеров домена Active Directory (в Windows).

Например, для Ubuntu Linux доступны профили cis_level1_workstation, cis_level1_server, cis_level2_workstation, cis_level2_server.


3. Структура бенчмарка

Каждый CIS Benchmark — это подробный документ, который может насчитывать сотни страниц. Для примера: CIS Microsoft Windows 11 Enterprise Benchmark v4.0.0 содержит 1 364 страницы и охватывает более 500 независимых настроек конфигурации.

Документ организован по разделам, которые обычно соответствуют логическим областям безопасности:

  • Управление учётными записями и аутентификацией (политики паролей, блокировка, Kerberos).
  • Управление доступом (права пользователей, группы, разрешения на файлы).
  • Аудит и журналирование (включение аудита событий, размер журналов, целостность).
  • Сетевая безопасность (брандмауэр, протоколы, SMB, RDP).
  • Службы и драйверы (отключение ненужных).
  • Обновления и патчи (автоматическое обновление).
  • Защита от вредоносного ПО (Windows Defender, ASR-правила).

Каждый контроль содержит:

  • ID и уровень (L1/L2)
  • Описание и обоснование (rationale)
  • Процедуру аудита (как проверить)
  • Процедуру исправления (как настроить)

4. Особенности для Windows

4.1. Ориентация на домен и групповые политики

Большинство CIS Benchmarks для Windows Server написаны для систем, присоединённых к домену Active Directory, и предполагают применение через Group Policy Objects (GPO), а не через локальные политики. Это важно: многие настройки, доступные в домене, недоступны или ведут себя иначе на автономных (workgroup) системах. Для автономных систем CIS выпускает отдельные Stand-alone версии бенчмарков (например, Windows 10 Stand-alone).


4.2. Build Kits и скрипты

CIS предоставляет Build Kits — наборы для автоматизации применения настроек. Например, CIS Windows Server 2019 Build Kit позволяет применить Level 1 hardening для контроллера домена.



В комплект входят:

  • Готовые GPO-шаблоны или скрипты PowerShell.
  • Excel-файлы с полным списком контролей и их статусом.
  • Инструкции (ReadMe) по последовательности применения.

4.3. Инструменты автоматизации

  • Ansible (коллекция ansible-lockdown): плейбуки для Windows 10/11, Server 2019/2022.
  • cis-host: CLI и Ansible-плейбуки, поддерживающие 4 версии Windows Server.
  • Puppet: модули для применения CIS-контролей на Windows.
  • Microsoft Intune / Endpoint Manager: профили конфигурации на основе CIS Benchmark для Windows 10/11.

4.4. Особенности Windows 10/11 vs Server

  • Windows 10/11 Enterprise — бенчмарки ориентированы на корпоративную среду с управлением через Intune или GPO. Stand-alone версия исключает 33 рекомендации, связанные с доменом.
  • Windows Server — отдельные бенчмарки для каждой версии (2016, 2019, 2022). Версии обновляются: например, для Server 2022 актуальна v3.0.0 (2025).

5. Особенности для Linux

5.1. Привязка к дистрибутиву и версии

CIS выпускает отдельный бенчмарк для каждого дистрибутива и его версии:

  • Ubuntu: 18.04, 20.04, 22.04 LTS, 24.04 LTS.
  • RHEL: 7, 8, 9.
  • CentOS: 7 (финальная версия 4.0.0), 8.
  • Debian: 10, 11, 12.
  • AlmaLinux, Oracle Linux, Rocky Linux и другие.

Это связано с тем, что пути к конфигурационным файлам, названия пакетов и параметры ядра различаются. Например, для CentOS 7 текущий шаблон CIS содержит 271 правило (189 + 52 + 30).


5.2. Уровни и профили для Linux

Как и в Windows, доступны Level 1 и Level 2, а также профили Server и Workstation.

Для Ubuntu:

sudo apt install usg-benchmarks-1   # установка профилей CIS
sudo usg fix cis_level1_server      # применение профиля Level 1 Server

Инструмент Ubuntu Security Guide (USG) позволяет как аудировать, так и исправлять систему.


5.3. Инструменты автоматизации

  • Ansible: роли и плейбуки для RHEL, Ubuntu, CentOS, Debian. Например, проект cis-host поддерживает 10 дистрибутивов Linux и работает в режимах scan (только аудит) и apply (исправление).
  • Puppet: модуль bwitt/cis_security_hardening на Puppet Forge поддерживает Ubuntu 18.04+ и RHEL 7+.
  • Chef: audit-cis с рецептами для CentOS 7.
  • Azure Machine Configuration: встроенная поддержка CIS Benchmarks для Linux-нагрузок в Azure. Пользователь выбирает дистрибутив и профиль в политике Azure.

5.4. Ключевые области для Linux

Типичные контроли Linux-бенчмарков:

  • Автоматические обновления безопасности: unattended-upgrades (Debian/Ubuntu), dnf-automatic (RHEL/Fedora).
  • Параметры ядра (sysctl): защита от IP-спуфинга, SYN-flood, маршрутизации.
  • Права на критичные файлы: /etc/passwd, /etc/shadow, /etc/ssh/sshd_config.
  • Настройка SSH: запрет root-логина, ограничение алгоритмов, таймауты.
  • Аудит (auditd): правила мониторинга ключевых файлов и системных вызовов.
  • PAM и политики паролей: pwquality, pam_faillock.

6. Инструменты для аудита и внедрения

6.1. CIS-CAT Pro

CIS-CAT Pro Assessor — официальный инструмент CIS для автоматизированной оценки соответствия.

Он:

  • Сканирует систему и сравнивает её настройки с выбранным бенчмарком.
  • Формирует отчёт с числовым баллом (процент выполненных контролей) и списком несоответствий.
  • Поддерживает 100+ бенчмарков для Windows, Linux, облаков, приложений.
  • Работает в GUI и CLI режимах, поддерживает локальные и удалённые сканирования.
  • Использует SCAP 1.1 для описания контента проверок.

CIS-CAT Pro — коммерческий продукт, доступный подписчикам CIS SecureSuite. Для базового ознакомления можно использовать бесплатные скрипты и Ansible-роли.




6.2. Бесплатные и открытые альтернативы

Инструмент Платформа Режим
cis-host Linux (10 дистрибутивов), Windows Server (4 версии) Ansible: scan / apply
ansible-lockdown Windows 10/11, Server 2019/2022, RHEL, Ubuntu Ansible
usg (Ubuntu Security Guide) Ubuntu Аудит и исправление
windows-bench Windows Server 2022 Go-приложение
Puppet / Chef модули Linux, Windows Автоматизация

7. Пошаговый план внедрения

Внедрение CIS Benchmarks — это проект, а не разовая акция.

Рекомендуется следовать семи шагам:

  1. Baseline (выбор эталона) — определите, какие бенчмарки и уровни применимы к вашим системам. Не пытайтесь сразу внедрить Level 2 на всё.
  2. Gap-анализ — проведите аудит текущего состояния. Используйте CIS-CAT Pro или открытые сканеры. Получите отчёт с несоответствиями.
  3. Приоритизация — не все контроли равнозначны. Начните с тех, которые дают максимальный эффект при минимальном риске: управление учётными записями, аудит, обновления.
  4. Пилотная группа — выберите несколько тестовых систем (например, dev/staging). Примените выбранные контроли и проверьте, не нарушилась ли работа приложений.
  5. Адаптация — исключите или измените контроли, которые несовместимы с вашей средой. CIS допускает исключения (exclusions), но их нужно документировать.
  6. Массовое внедрение — раскатайте изменения через GPO, Ansible, Puppet, Intune или другие средства управления конфигурациями.
  7. Непрерывный мониторинг — CIS Benchmarks обновляются. Регулярно (например, ежеквартально) пересканируйте системы и отслеживайте drift (отклонения). Автоматизируйте отчёты.

8. Практические советы и типичные ошибки

  • Не применяйте всё сразу. Начните с Level 1, затем поэтапно переходите к Level 2 для критичных систем.
  • Тестируйте на изолированной среде. Некоторые контроли (например, отключение SMBv1 или ограничение RDP) могут «уронить» legacy-приложения.
  • Документируйте исключения. Если контроль не применим, зафиксируйте причину и компенсирующую меру.
  • Используйте автоматизацию. Ручное применение 500+ настроек — путь к ошибкам. Ansible, Puppet, GPO-скрипты экономят время и обеспечивают воспроизводимость.
  • Следите за версиями. CIS выпускает обновления бенчмарков несколько раз в год. Старая версия может не учитывать новые уязвимости.
  • Интегрируйте с SIEM. Результаты сканирования CIS-CAT можно экспортировать в SIEM для непрерывного контроля compliance.

9. CIS Benchmarks — это индустриальный стандарт для hardening’а Windows и Linux.

Они дают:

  • Чёткие, измеримые рекомендации.
  • Гибкость через уровни (L1/L2) и профили.
  • Широкую поддержку инструментами автоматизации.
  • Прямую связь с требованиями регуляторов.

Ключ к успеху — не слепое следование, а осознанный, поэтапный подход: baseline → gap-анализ → приоритизация → пилот → адаптация → масштабирование → мониторинг. Для Windows это чаще всего GPO/Build Kits/Intune, для Linux — Ansible/USG/Puppet/Azure Machine Configuration. Официальный аудит удобнее всего проводить через CIS-CAT Pro, но для старта достаточно открытых Ansible-ролей.


Мы делимся этой технической информацией, чтобы помочь вам в выборе — используйте её с пониманием. Статья носит рекомендательный характер.


Статью подготовил: Аверко Денис Сергеевич @Nymexis г. Омск (специалист по ЗИ)

Комментарии

Загрузка...
Если комментарии не загружаются, можете попробовать отключить блокировщик рекламы для этого сайта