Herding betyr å redusere angrepsmuligheter gjennom en kontrollert konfigurasjon av operativsystemet og tjenestene det støtter. For Windows og Linux handler dette blant annet om nødvendige funksjoner, rettigheter, oppdateringer, nettverkstilgang og logging. En herdingsprofil må passe rollen maskinen har. En utviklingsmaskin, en domenetjeneste og en offentlig tilgjengelig server kan ikke ukritisk få identisk oppsett.
Start med et dokumentert normaloppsett og en måte å kontrollere avvik på. NSMs grunnprinsipper for IKT-sikkerhet er et relevant utgangspunkt for sikker konfigurasjon og vedlikehold. Når systemet behandler personopplysninger, må tiltakene passe risikoen etter artikkel 32 i GDPR. Denne veiledningen gir en arbeidsmetode; konkrete innstillinger må hentes fra oppdatert dokumentasjon for aktuell produktversjon og distribusjon.
Definer maskinens rolle og tillatte bruk
Beskriv hvilken tjeneste maskinen skal levere, hvilke brukere som trenger tilgang og hvilke forbindelser som er nødvendige. Vurder om andre oppgaver har blitt lagt til over tid uten en ny sikkerhetsvurdering. En server som både leverer en applikasjon og brukes som arbeidsflate for administratorer, kan ha et større angrepsområde enn den opprinnelige planen tilsier.
Knytt oppsettet til systemoversikten. Registrer operativsystem, versjon, eier, driftsansvarlig og avhengigheter. Undersøk om versjonen fortsatt mottar relevante sikkerhetsoppdateringer gjennom den faktiske avtalen og kanalen. Ikke anta at støtte gjelder fordi produktnavnet fortsatt finnes på leverandørens nettsted.
Lag profiler som kan forklares
En herdingsprofil beskriver godkjente valg for en definert maskinrolle. Den bør angi hva som er satt, hvorfor det er valgt og hvordan resultatet kontrolleres. Skill virksomhetens vurdering fra produsentens anbefalte utgangspunkt. Det gjør det enklere å forstå avvik uten å fremstille alle standardinnstillinger som lovkrav.
Bruk få profiler i starten og gjør forskjellene tydelige. Hvis nesten hver maskin har sitt eget oppsett, blir vedlikehold og kontroll vanskelig. Hvis én profil presses på alle maskiner, kan kritiske funksjoner slutte å virke. Målet er håndterbare grupper med dokumenterte behov, ikke maksimal likhet uansett konsekvens.
Reduser funksjoner og tjenester
Undersøk hvilke programmer, tjenester og protokoller rollen faktisk trenger. Fjern eller deaktiver unødvendige komponenter på en kontrollert måte. Det reduserer både angrepsmuligheter og vedlikeholdsarbeid. Ikke fjern komponenter bare fordi navnet er ukjent; kartlegg avhengigheter og få faglig bekreftelse på hva endringen påvirker.
Kontroller resultatet etter omstart og ordinær bruk. En tjeneste kan bli aktivert igjen av oppdatering, installasjon eller konfigurasjonsverktøy. Dokumenter hvordan ønsket tilstand opprettholdes. En engangsopprydding er nyttig, men gir ikke varig kontroll hvis neste systemendring gjeninnfører alle standardfunksjonene.
Avgrens administrative rettigheter
Identifiser hvem som kan endre systemet, installere programvare og lese beskyttede data. Skill vanlig bruk fra administrasjon der dette er hensiktsmessig. Vurder også lokale kontoer, tjenestekontoer og leverandørtilgang. Et sentralt register over ansatte viser ikke nødvendigvis alle identiteter med høye rettigheter på maskinen.
Følg virksomhetens autentiseringsregler. Kontroller hvordan administratorer kobler seg til, hvilke metoder som tillates og hvordan tilgangen opphører når oppgaven er ferdig. Unngå at en midlertidig feilsøking fører til permanent bred tilgang uten eier eller sluttdato.
Arbeidsark for herdingsprofilen
| Område | Beslutning og kontroll |
|---|---|
| Rolle | Tjenesten maskinen er godkjent for |
| Programvare | Tillatte komponenter og nødvendig støtte |
| Rettigheter | Administratorer, vanlige brukere og tjenestekontoer |
| Nettverk | Tillatte forbindelser og administrasjonsvei |
| Oppdatering | Kanal, ansvar og håndtering av hasteendringer |
| Logging | Relevante hendelser og kontroll av innsamling |
| Data | Lagring, kryptering og nødvendige arbeidskopier |
| Endring | Utprøving, godkjenning og tilbakeføring |
| Unntak | Begrunnelse, kompenserende tiltak og oppfølging |
Arbeidsarket bør vise både måltilstand og kontrollmetode. «Brannmur aktivert» sier lite hvis regelen tillater unødvendig trafikk fra alle nettverk. «Logger aktivert» er utilstrekkelig dersom hendelsene aldri når frem til dem som skal undersøke dem. Beskriv derfor hvilke egenskaper som faktisk kontrolleres.
Kontroller nettverksforbindelser etter behov
Kartlegg inngående og utgående forbindelser. En server kan ha en begrenset offentlig inngang samtidig som den fritt kommuniserer med interne tjenester den ikke trenger. Vurder hvilke forbindelser rollen krever, og dokumenter begrunnelsen for åpninger. Koordiner maskinens regler med nettverkskontroller og applikasjonens oppsett.
Undersøk også administrasjonsgrensesnitt. En funksjon som er nødvendig for drift, trenger ikke være tilgjengelig fra alle steder. Begrens tilgangen gjennom en godkjent administrasjonsvei og kontroller den faktiske eksponeringen. Bruk en autorisert og avgrenset undersøkelse; scanning av systemer krever at omfang og påvirkning er avklart.
Planlegg oppdatering og tilbakeføring
Beskriv hvordan sikkerhetsoppdateringer identifiseres, vurderes og innføres. Skillet mellom normal endring og hasteendring bør være forståelig. En kritisk sårbarhet kan kreve raskere behandling, men gjennomføringen må fortsatt ta hensyn til avhengigheter og mulighet for tilbakeføring. Dokumenter hvem som kan beslutte midlertidige begrensninger dersom oppdatering ikke kan utføres med en gang.
Kontroller at oppdateringen faktisk er installert og at tjenesten fungerer etterpå. Et sentralt verktøy kan melde at en jobb er sendt uten at alle maskiner har fullført den. Undersøk feil, omstartskrav og maskiner som har vært frakoblet. Bevar et tydelig skille mellom planlagt, utført og verifisert arbeid.
Sikre logger og lokal informasjon
Velg hendelser som gjør det mulig å undersøke innlogging, administrative endringer og relevante feil. Knytt oppsettet til loggrutinen, inkludert tilgang og oppbevaring. Undersøk om lokale administratorer kan fjerne både hendelsen og alle spor etter fjerningen. Vurder nødvendige kontrollmekanismer ut fra systemets risiko.
Se etter personopplysninger i midlertidige mapper, krasjrapporter og feilsøkingsfiler. Slike kopier kan ha et annet tilgangsoppsett enn applikasjonens hovedlager. Bruk krypteringsvurderingen til å avklare beskyttelsen ved lagring og kopiering. En herdet server kan fortsatt eksponere data gjennom en ubegrenset eksportmappe.
Hypotetisk eksempel: en applikasjon feiler etter herding
En tenkt virksomhet prøver en ny profil i et avgrenset miljø. Etter at en eldre protokoll er deaktivert, slutter en filoverføring å virke. Teamet undersøker om overføringen fortsatt er nødvendig og om en støttet metode kan erstatte den. Det gjenåpner ikke automatisk alle tidligere funksjoner bare for å få en rask grønn status.
Virksomheten dokumenterer en midlertidig avgrensning mens integrasjonen endres. Profilen viser hva som gjenstår og hvilke maskiner unntaket gjelder. Etter endringen kontrolleres både overføring og nettverksbegrensning. Eksemplet viser hvorfor herding må kombinere teknisk kontroll og forståelse av arbeidsprosessen. Et tiltak som stanser en kritisk leveranse uten et alternativ, kan skape nye risikoer.
Oppdag avvik fra godkjent oppsett
Sammenlign faktisk konfigurasjon med profilen gjennom egnede kontroller. Automatisering kan gjøre det lettere å finne avvik, men funnene trenger en ansvarlig vurdering. En forskjell kan være en godkjent tilpasning, en feil eller uautorisert endring. Verktøyets resultat bør derfor ikke automatisk oversettes til en rettslig konklusjon om etterlevelse.
Prioriter funn etter konsekvens og eksponering. Avklar hvem som retter, hvem som bekrefter resultatet og hvordan gjentakende avvik håndteres. Hvis samme innstilling stadig endres tilbake, må dere finne kilden, eksempelvis en annen styringspolicy eller et installasjonsverktøy. Å rette maskinen manuelt hver uke løser ikke den underliggende konflikten.
Bruk leverandørdokumentasjon kritisk og presist
Hent tekniske verdier og kommandoer fra gjeldende primærkilder for aktuell versjon. Noter dokumentets dato eller versjon i den interne profilen. Windows-utgaver og Linux-distribusjoner kan ha forskjellige funksjoner, støtteløp og konfigurasjonsmåter. En kommando fra en annen versjon kan være uten virkning eller endre noe annet enn forventet.
For større endringer kan en avgrenset penetrasjonstest gi relevant kontroll av gjenværende svakheter. Testen erstatter ikke vedlikehold eller tilgangsstyring. Bruk funnene til å forbedre profilen, og kontroller at retting ikke skaper nye feil i andre deler av systemet.
Lever en profil som driften kan overta
Den ferdige leveransen bør omfatte profil, begrunnelser, kontrollresultat, kjente unntak og ansvar for vedlikehold. Beskriv hvordan nye maskiner får riktig oppsett, og hvordan profilen endres når produktet eller rollen utvikles. Knytt styringen til informasjonssikkerhetspolicyen.
Kontroller også at en annen driftsressurs kan forstå dokumentasjonen og utføre nødvendige oppgaver. Et oppsett som bare én person kjenner, er sårbart ved fravær og hendelser. Herding er først et varig tiltak når virksomheten kan etablere, forklare og opprettholde den valgte tilstanden over tid.