Siirry sisältöön
Kaikki palvelut
Tietoturvan koventaminen ja varmistusRakenna

Palvelinten kovennuksen perustaso

Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.

Milloin tarvitset tätä

Palvelimesi on rakennettu käsin vuosien varrella, eikä kahta samanlaista löydy. Asiakas tai auditoija pyytää näyttöä koventamisesta, ja ainoa todiste on vanha asennusdokumentti. Edellinen kovennusyritys rikkoi sovelluksen, joten kukaan ei halua koskea asetuksiin.

Mikä määrittää tarjouksen

  • Linux- ja Windows Server -palvelimet AWS:ssä, Azuressa tai Google Cloudissa kovennettuina CIS Benchmarks -tason 1 mukaisiksi ja tarvittaessa palvelinroolin mukaan tason 2 mukaisiksi.
  • Pieni laajuus: yksi pilvi, yksi käyttöjärjestelmäperhe, enintään 2 käyttöjärjestelmäversiota ja enintään 2 palvelinroolia, esimerkiksi verkkopalvelin ja tietokantapalvelin.
  • Keskikokoinen laajuus: yksi pilvi, Linux ja Windows Server (kummastakin yksi versio) ja enintään 4 palvelinroolia.
  • Suuri laajuus: enintään 8 palvelinroolia sekä 2 pilveä tai vähintään 3 käyttöjärjestelmäversiota.
  • Yksi levykuvaputki kutakin käyttöjärjestelmäversiota ja pilveä kohden. Vaatimustenmukaisuudesta raportoivat palvelimet lasketaan maksuttomalla inventaariokyselyllä lukuoikeuksin (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory), ja niiden määrä ratkaisee käyttöönottoaallot.
  • Suuremmista ympäristöistä annetaan tarjous mitoituksen jälkeen.

Mikä muuttuu

  • Jokainen uusi palvelin käynnistyy kovennetusta peruslevykuvasta, joten yhtään palvelinta ei rakenneta käsin.
  • Ajautuminen pois perustasosta havaitaan ja korjataan tai siitä ilmoitetaan ilman, että kenenkään tarvitsee kirjautua palvelimelle.
  • Voit näyttää asiakkaille ja auditoijille vaatimustenmukaisuuden näytön jokaisesta palvelimesta etkä pelkkää asennusdokumenttia.
  • Sovelluksen rikkovat asetukset kirjataan poikkeuksiksi, joilla on omistaja ja tarkistuspäivä, eikä niitä ohiteta hiljaa.

Mitä saat

  • Levykuvaputki jokaiselle käyttöjärjestelmäversiolle ja pilvelle EC2 Image Builderilla, Azure VM Image Builderilla tai Packerilla
  • Kovennusasetukset koodina jokaiselle palvelinroolille, peilattuna CIS Benchmark -tunnisteisiin
  • Asetusten pakottaminen ja ajautumisen tarkistus Ansiblella, AWS Systems Manager State Managerilla, Azure Machine Configurationilla tai Google Cloud VM Managerin OS policy -käytännöillä
  • Palvelinkohtainen vaatimustenmukaisuuden näyttö esimerkiksi Amazon Inspectorin CIS-skannauksista tai OpenSCAPista
  • Poikkeusrekisteri, jossa jokaisella poikkeuksella on syy, omistaja, korvaava kontrolli ja tarkistuspäivä
  • Aalloittainen käyttöönottosuunnitelma, jossa jokaiselle aallolle on palautusvaihe
  • Ajo-ohje perustason päivittämiseen uuden benchmark- tai käyttöjärjestelmäversion ilmestyessä sekä luovutustilaisuus

Mitä katamme kussakin pilvessä

Osa-alueAWSAzureGoogle Cloud
PeruslevykuvatEC2 Image Builder tai PackerAzure VM Image Builder tai PackerPackerilla rakennetut omat levykuvat
Asetukset ja ajautuminenSystems Manager State Manager tai AnsibleAzure Machine Configuration tai AnsibleVM Managerin OS policy -käytännöt tai Ansible
Vaatimustenmukaisuuden näyttöAmazon Inspectorin CIS-skannauksetMachine Configurationin vaatimustenmukaisuustulokset Azure PolicyssäVM Managerin OS policy -raportit

OpenSCAP tuo lisänäyttöä Linux-palvelimista kaikissa pilvissä.

Ei sisälly

  • Sovellusten ja väliohjelmistojen koventaminen, kuten IIS-, NGINX- tai tietokanta-asetukset
  • Jatkuva päivitysten asentaminen, joka kuuluu ylläpitopalveluun
  • Kannettavien ja pöytäkoneiden koventaminen (katso Microsoft 365 -tietoturvan perustaso)
  • Konttikuvien ja Kubernetes-solmujen koventaminen

Mitä tarvitsemme sinulta

  • AWS: AdministratorAccess erilliseen levykuvien rakennustiliin ja AmazonInspector2FullAccess tiliin, jossa CIS-skannaukset ajetaan. Muutokset työkuormatileihin kulkevat putkesi tai hyväksymäsi roolin kautta.
  • Azure: Contributor levykuvien rakennuksen resurssiryhmään sekä Resource Policy Contributor ja Guest Configuration Resource Contributor laajuuksiin, joihin asetukset kohdistetaan.
  • Google Cloud: Compute Admin levykuvaprojektiin ja OSPolicyAssignment Admin projekteihin, joissa OS policy -käytäntöjä käytetään.
  • Sovelluksen omistaja jokaiselle palvelinroolille testaamaan kovennettuja levykuvia ja sopimaan poikkeuksista.
  • Testiympäristö ja sovittu muutosikkuna jokaiselle käyttöönottoaallolle.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten mitoituskysely ja kirjallinen kiinteähintainen tarjous.

  2. Sovitaan palvelinroolit, kunkin roolin CIS-profiili ja tavoitellut käyttöjärjestelmäversiot.

  3. Rakennetaan levykuvaputket ja asetukset koodina, testataan ne jokaisen sovelluksen kanssa testiympäristössä ja kirjataan poikkeukset.

  4. Otetaan perustaso käyttöön aalloittain vähiten kriittisistä palvelimista alkaen ja kerätään vaatimustenmukaisuuden näyttö jokaisen aallon jälkeen.

  5. Luovutetaan putket, poikkeusrekisteri ja ajo-ohje.

Lyhyesti

Kesto
2–6 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi Suosittu

Zero Trust -arviointi

1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.

Kesto:1–2 viikkoa
Arvioi

Uhkamallinnustyöpaja

STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.

Kesto:1–2 viikkoa
Rakenna

Haavoittuvuuksien hallinnan käyttöönotto

Haavoittuvuusskannaus palvelimille, konteille, Kubernetesille, serverless-funktioille ja koodin riippuvuuksille sekä priorisointisäännöt, korjausajat vakavuuden mukaan, tikettiintegraatio ja viikkoraportti 2–5 viikossa.

Kesto:2–5 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.