رفتن به محتوا
ارزیابی رایگان سطح حمله بیرونی سازمان شماثبت درخواست
نت‌گارد — اسکنر آسیب‌پذیری و هاردنینگ

هاردنینگ چیست؟ راهنمای جامع مقاوم‌سازی سیستم و سرور

هاردنینگ چیست و چرا مهم است؟ راهنمای جامع مقاوم‌سازی سیستم و هاردنینگ سرور: انواع، استانداردهای CIS و STIG، فرایند گام‌به‌گام و خطاهای رایج.

نویسنده: نت‌گاردبه‌روزرسانی: ۹ دقیقه مطالعهRead in English

جلد مقاله هاردنینگ چیست؛ راهنمای جامع مقاوم‌سازی سیستم و هاردنینگ سرور

هاردنینگ (Hardening) یا مقاوم‌سازی سیستم یعنی کوچک کردن سطح حمله با حذف هر چیزی که لازم نیست و سخت‌گیرانه کردن پیکربندی هر چیزی که باقی می‌ماند. در عمل، هاردنینگ سرور یعنی غیرفعال کردن سرویس‌ها و پروتکل‌های بی‌استفاده، محدود کردن دسترسی‌ها، اعمال سیاست‌های قوی احراز هویت، فعال کردن لاگ و ممیزی و به‌روز نگه داشتن نرم‌افزارها. اگر بخواهیم در یک جمله بگوییم هاردنینگ چیست: تبدیل سیستمی با تنظیمات پیش‌فرض به سیستمی که فقط همان کاری را انجام می‌دهد که باید، و نه بیشتر.

اهمیت این کار ساده است: بسیاری از نفوذها نه با یک آسیب‌پذیری پیچیده، بلکه با یک پیکربندی ضعیف شروع می‌شوند؛ رمز عبور پیش‌فرض، پروتکل قدیمی SMBv1، پورت مدیریتی باز روی اینترنت یا حسابی که دیگر کسی از آن استفاده نمی‌کند. وصله (Patch) کردن آسیب‌پذیری‌ها ضروری است، اما بدون امن‌سازی پیکربندی، در را برای مهاجم نیمه‌باز گذاشته‌اید.

هاردنینگ چیست و چه تفاوتی با وصله کردن دارد؟

آسیب‌پذیری‌ها دو منشأ اصلی دارند: خطا در کد نرم‌افزار و انتخاب‌های نادرست در پیکربندی. خطاهای کد معمولاً شناسه CVE می‌گیرند و با نصب وصله برطرف می‌شوند. اما هیچ وصله‌ای پروتکل ناامنی را که خودتان روشن گذاشته‌اید خاموش نمی‌کند و حساب مدیری را که رمز ضعیف دارد اصلاح نمی‌کند. این بخش، قلمرو هاردنینگ است.

موضوع هاردنینگ (مقاوم‌سازی) مدیریت وصله
هدف حذف پیکربندی‌های ناامن و قابلیت‌های اضافه رفع باگ‌های امنیتی کد
مرجع CIS Benchmark، STIG، راهنمای سازنده اطلاعیه‌های امنیتی سازنده و CVE
نمونه خاموش کردن SMBv1، الزام NLA در RDP نصب به‌روزرسانی ماهانه ویندوز
ریسک اصلی انحراف تدریجی تنظیمات (Drift) تأخیر در نصب وصله
سنجش ممیزی پیکربندی در برابر خط مبنا اسکن آسیب‌پذیری و نسخه نرم‌افزار

این دو مکمل یکدیگرند و در یک برنامه بالغ امنیتی کنار هم اجرا می‌شوند. جزئیات بخش دوم را در مقاله مدیریت وصله (Patch Management) بخوانید.

اصول پایه مقاوم‌سازی سیستم

  • کمترین دسترسی (Least Privilege): هر کاربر و سرویس فقط همان مجوزی را داشته باشد که برای کارش لازم است.
  • کمترین عملکرد (Least Functionality): هر نقش، سرویس، ماژول یا پورتی که استفاده نمی‌شود حذف یا غیرفعال شود.
  • دفاع در عمق (Defense in Depth): به یک لایه حفاظتی اتکا نکنید؛ فایروال، احراز هویت قوی، لاگ و پایش کنار هم کار کنند.
  • امن به‌صورت پیش‌فرض (Secure by Default): تصویر پایه (Golden Image) از ابتدا هاردن‌شده باشد، نه اینکه بعد از استقرار اصلاح شود.

چرا هاردنینگ سرور اهمیت دارد؟

  • کوچک شدن سطح حمله: سرویسی که وجود ندارد قابل بهره‌برداری نیست؛ حتی اگر فردا آسیب‌پذیری روز صفر در آن کشف شود.
  • سخت‌تر شدن حرکت جانبی (Lateral Movement): مهاجمی که به یک سرور رسیده، با رمزهای یکتا برای مدیر محلی، خاموش بودن LLMNR و محدودیت RDP به‌سختی جلوتر می‌رود.
  • الزام انطباق امنیتی (Compliance): ISO/IEC 27001:2022 در کنترل 8.9 به مدیریت پیکربندی می‌پردازد، الزام 2 استاندارد PCI DSS پیکربندی امن را می‌خواهد و الزامات مرکز افتا برای زیرساخت‌های حیاتی نیز بر هاردنینگ تأکید دارند.
  • قابلیت ممیزی و پاسخ به رخداد: لاگ و ممیزی درست، زمان کشف و بررسی رخداد را به‌شدت کوتاه می‌کند.
  • پایداری و پیش‌بینی‌پذیری: سیستم‌هایی که از یک خط مبنای مشترک پیروی می‌کنند، ساده‌تر نگهداری و عیب‌یابی می‌شوند.

انواع هاردنینگ

هاردنینگ فقط به سیستم‌عامل محدود نمی‌شود. هر لایه‌ای که پیکربندی دارد، به مقاوم‌سازی نیاز دارد.

هاردنینگ سیستم‌عامل

پایه همه چیز است: حساب‌ها و سیاست رمز عبور، سرویس‌های غیرضروری، فایروال میزبان، سیاست ممیزی، مجوز فایل‌ها و تنظیمات هسته. برای جزئیات عملی، چک‌لیست‌های هاردنینگ ویندوز سرور و هاردنینگ سرور لینوکس را ببینید.

هاردنینگ سرور و سرویس‌ها

وب‌سرورها (IIS، Nginx، Apache)، سرورهای DNS، ایمیل و میان‌افزارها تنظیمات امنیتی مخصوص خود را دارند: حذف صفحه‌ها و ماژول‌های پیش‌فرض، پنهان کردن نسخه، پیکربندی TLS فقط با نسخه‌های 1.2 و 1.3، و اجرای سرویس با حساب کم‌امتیاز.

هاردنینگ شبکه و تجهیزات

روترها، سوئیچ‌ها و فایروال‌ها باید از رمزهای پیش‌فرض، پروتکل‌های مدیریتی ناامن مانند Telnet و SNMPv1/v2c و رابط مدیریتی در دسترس از شبکه کاربران پاک شوند. بخش‌بندی شبکه (Segmentation) و شبکه مدیریتی جدا نیز بخشی از همین لایه است.

هاردنینگ پایگاه داده

حذف حساب‌ها و پایگاه‌های نمونه، رمزنگاری ارتباط، محدود کردن دسترسی شبکه‌ای به سرور پایگاه داده، فعال کردن ممیزی ورود و تغییرات حساس، و جدا کردن حساب برنامه از حساب مدیر.

هاردنینگ برنامه‌های کاربردی

هدرهای امنیتی HTTP، مدیریت امن نشست و کوکی، خاموش کردن حالت Debug در محیط عملیاتی، و حذف پیام‌های خطای مفصل. این لایه مستقیماً با ریسک Security Misconfiguration در فهرست OWASP Top 10 مرتبط است.

هاردنینگ ابری و کانتینر

در فضای ابری، پیکربندی نادرست شکل دیگری دارد: باکت‌های ذخیره‌سازی عمومی، گروه‌های امنیتی باز روی 0.0.0.0/0 و نقش‌های IAM با مجوز بیش از حد. در کانتینرها نیز اجرا با کاربر root، کانتینرهای Privileged و ایمیج‌های قدیمی رایج‌ترین مشکلات‌اند.

استانداردها و خطوط مبنا (Baseline) برای هاردنینگ

لازم نیست فهرست تنظیمات را از صفر بنویسید. مراجع معتبری وجود دارند که هزاران ساعت کار کارشناسی پشت آن‌هاست:

مرجع ناشر ویژگی اصلی مناسب برای
CIS Benchmarks Center for Internet Security اجماعی، با پروفایل‌های Level 1 و Level 2 بیشتر سازمان‌ها و نقطه شروع
DISA STIG وزارت دفاع آمریکا بسیار سخت‌گیرانه، دسته‌بندی شدت CAT I تا III محیط‌های با حساسیت بسیار بالا
راهنمای سازنده مایکروسافت، Red Hat، Cisco و دیگران منطبق با محصول، مانند Microsoft Security Baselines تکمیل CIS برای هر محصول
خط مبنای سازمانی خود سازمان ترکیب مراجع بالا با استثناهای مستند اجرای عملی و قابل ممیزی

پیشنهاد عملی این است که با پروفایل Level 1 از CIS Benchmark شروع کنید، آن را با نیازهای کسب‌وکار تطبیق دهید و نتیجه را به‌عنوان خط مبنای رسمی سازمان مستند کنید. خط مبنای مستند، معیار ممیزی‌های بعدی و پاسخ شما به ممیز انطباق است.

فرایند گام‌به‌گام هاردنینگ

مقاوم‌سازی سیستم یک پروژه یک‌باره نیست؛ چرخه‌ای است که باید تکرار شود:

  1. شناسایی دارایی‌ها: فهرستی از همه سرورها، نسخه سیستم‌عامل، نقش هر سیستم و مالک آن تهیه کنید. چیزی که در فهرست نیست، هاردن نمی‌شود.
  2. انتخاب خط مبنا: برای هر نوع دارایی، Benchmark و پروفایل مناسب را انتخاب کنید؛ مثلاً پروفایل Member Server برای سرورهای عضو دامنه و Domain Controller برای کنترل‌کننده‌های دامنه.
  3. ارزیابی وضعیت فعلی: با ابزار ممیزی پیکربندی، فاصله تنظیمات فعلی با خط مبنا را اندازه بگیرید و نتایج را بر اساس ریسک مرتب کنید.
  4. آزمون در محیط آزمایشی: تغییرات را ابتدا روی سیستم‌های آزمایشی یا یک گروه کوچک اعمال کنید و اثر آن بر برنامه‌ها را بسنجید.
  5. استقرار مرحله‌ای: با Group Policy، Ansible یا ابزار مدیریت پیکربندی، تنظیمات را موج به موج اعمال کنید و امکان بازگشت داشته باشید.
  6. مستندسازی استثناها: هر تنظیمی که به دلیل کسب‌وکاری اعمال نشد، دلیل، مالک، کنترل جبرانی و تاریخ بازبینی داشته باشد.
  7. پایش مداوم و اصلاح انحراف: اسکن دوره‌ای انجام دهید، انحراف از خط مبنا را تشخیص دهید و آن را اصلاح کنید.
اینفوگرافیک شش گام فرایند هاردنینگ و مقاوم‌سازی سیستم، از شناسایی دارایی‌ها تا پایش انحراف پیکربندی
فرایند هاردنینگ در شش گام

خطاهای رایج در مقاوم‌سازی سیستم

  • اعمال همه توصیه‌ها بدون آزمون: اعمال یک‌جای پروفایل Level 2 روی سرورهای عملیاتی می‌تواند سرویس‌ها را از کار بیندازد و اعتماد تیم‌ها را به پروژه از بین ببرد.
  • هاردنینگ یک‌باره: سیستمی که روز استقرار کاملاً امن بوده، شش ماه بعد با تغییرات دستی، نصب نرم‌افزار و رفع اشکال‌های عجولانه از خط مبنا فاصله گرفته است.
  • تمرکز فقط روی سرورهای رو به اینترنت: مهاجم پس از ورود از طریق یک ایستگاه کاری، از ضعف سرورهای داخلی استفاده می‌کند.
  • فراموش کردن لایه‌های بالاتر: سیستم‌عامل هاردن‌شده با پایگاه داده‌ای که رمز پیش‌فرض دارد، امن نیست.
  • استثنای بی‌سند: «فعلاً خاموشش کردیم» بدون مالک و تاریخ، در عمل یعنی همیشه.
  • خاموش کردن لاگ برای صرفه‌جویی در فضا: بدون لاگ، نه می‌توان رخداد را کشف کرد و نه آن را بررسی کرد.

خودکارسازی و کنترل انحراف پیکربندی (Configuration Drift)

انحراف پیکربندی یعنی فاصله گرفتن تدریجی تنظیمات واقعی سیستم از خط مبنای تأییدشده. دلیلش معمولاً نیت بد نیست؛ یک مدیر برای حل فوری یک مشکل، قاعده فایروالی باز می‌کند یا سرویسی را روشن می‌کند و فراموش می‌کند آن را برگرداند. تنها راه مقابله، خودکارسازی است:

  • پیکربندی به‌عنوان کد: تنظیمات هاردنینگ را در قالب GPO، نقش‌های Ansible، PowerShell DSC یا Puppet تعریف کنید تا قابل تکرار، نسخه‌بندی و بازبینی باشند.
  • تصویر پایه هاردن‌شده: سرورهای جدید از Golden Image یا قالب هاردن‌شده ساخته شوند، نه از نصب پیش‌فرض.
  • ممیزی پیوسته: اسکن پیکربندی را زمان‌بندی کنید تا هر انحراف در چند روز، نه چند ماه، دیده شود.
  • گردش کار اصلاح: هر انحراف یا به‌صورت خودکار اصلاح شود یا به تیکتی با مالک مشخص تبدیل شود.
  • سنجه‌پذیری: درصد انطباق با خط مبنا را برای هر گروه دارایی گزارش کنید تا روند بهبود قابل مشاهده باشد.

نت‌گارد چگونه به هاردنینگ کمک می‌کند

نت‌گارد پیکربندی سرورها، تجهیزات شبکه و پایگاه‌های داده را در برابر CIS Benchmark و خطوط مبنای سفارشی سازمان ممیزی می‌کند، انحراف پیکربندی را تشخیص می‌دهد و نتایج را در کنار آسیب‌پذیری‌ها و بر اساس اهمیت دارایی اولویت‌بندی می‌کند. یافته‌ها به کنترل‌های ISO 27001، PCI DSS و NIST نگاشت می‌شوند، گزارش‌ها به فارسی و انگلیسی تهیه می‌شوند و پس از اصلاح، اسکن مجدد درستی رفع مشکل را تأیید می‌کند. این پلتفرم به‌صورت داخلی (On-Premises) و حتی در شبکه‌های ایزوله قابل استقرار است. برای آشنایی بیشتر، صفحه ممیزی هاردنینگ نت‌گارد را ببینید.

سوالات متداول

هاردنینگ چیست به زبان ساده؟

هاردنینگ یعنی محکم‌کاری پیکربندی یک سیستم تا راه‌های نفوذ به آن کمتر شود. در این فرایند سرویس‌ها و پروتکل‌های غیرضروری خاموش می‌شوند، دسترسی‌ها محدود می‌شود، رمزهای عبور و احراز هویت قوی‌تر می‌شوند و لاگ و ممیزی فعال می‌شود. نتیجه، سیستمی است که فقط کارهای لازم را انجام می‌دهد و در برابر حملات رایج مقاوم‌تر است.

تفاوت هاردنینگ و اسکن آسیب‌پذیری چیست؟

اسکن آسیب‌پذیری عمدتاً نرم‌افزارهای دارای باگ شناخته‌شده (CVE) و وصله‌های نصب‌نشده را پیدا می‌کند، اما هاردنینگ به تنظیمات می‌پردازد؛ مثل پروتکل‌های ناامن، سیاست رمز عبور یا مجوزهای اضافه. سیستمی که همه وصله‌هایش نصب شده، می‌تواند همچنان پیکربندی ضعیفی داشته باشد. به همین دلیل بهتر است ممیزی پیکربندی و اسکن آسیب‌پذیری در یک برنامه واحد اجرا شوند.

برای هاردنینگ سرور از کدام استاندارد شروع کنیم؟

برای بیشتر سازمان‌ها، پروفایل Level 1 از CIS Benchmark مربوط به همان سیستم‌عامل یا محصول بهترین نقطه شروع است، چون تعادل خوبی بین امنیت و حفظ عملکرد دارد. راهنمای امنیتی سازنده، مانند Microsoft Security Baselines، مکمل خوبی است. محیط‌های بسیار حساس می‌توانند سراغ Level 2 یا STIG بروند، به شرط آزمون دقیق پیش از استقرار.

آیا هاردنینگ باعث از کار افتادن سرویس‌ها می‌شود؟

اگر بدون آزمون انجام شود، بله ممکن است. برخی تنظیمات مانند غیرفعال کردن نسخه‌های قدیمی TLS یا الزام SMB Signing می‌تواند ارتباط سیستم‌های قدیمی را قطع کند. راه درست، اعمال تغییرات در محیط آزمایشی، استقرار مرحله‌ای و داشتن برنامه بازگشت است. تنظیماتی که به‌دلیل نیاز کسب‌وکار اعمال نمی‌شوند نیز باید به‌عنوان استثنا مستند شوند.

هر چند وقت یک‌بار باید وضعیت هاردنینگ را بررسی کرد؟

دست‌کم ماهانه، و برای سیستم‌های حیاتی یا رو به اینترنت حتی هفتگی. همچنین بعد از هر تغییر مهم، مانند ارتقای سیستم‌عامل، نصب نقش جدید یا انتشار نسخه تازه Benchmark، ممیزی دوباره لازم است. هدف این است که انحراف پیکربندی در چند روز کشف شود و فرصت طولانی برای سوءاستفاده باقی نماند.

  • #هاردنینگ چیست
  • #مقاوم‌سازی سیستم
  • #هاردنینگ سرور
  • #امن‌سازی سیستم
  • #چک‌لیست هاردنینگ
  • #System Hardening
  • #CIS Benchmark

ببینید مهاجمان چه چیزی می‌بینند — پیش از آن‌که آن‌ها ببینند

یک ارزیابی رایگان از سطح حمله بیرونی و گزارش اولویت‌بندی‌شده از مهندسان امنیت ما دریافت کنید.