گاهی سرور کاملاً Patch است اما همچنان ناامن باقی میماند؛ چون مشکل از CVE نیست، از Configuration است. Directory Listing روشن مانده، Header امنیتی حذف شده، TLS ضعیف فعال است یا Permission پوشه وب بیش از حد باز است. در چنین شرایطی Patch Management بهتنهایی کافی نیست و باید Misconfigurationها نیز بهصورت مستمر کشف و اصلاح شوند.
Web Server Hardening با Vulnerability Manager Plus برای همین سناریو کاربرد دارد. طبق مستندات رسمی ManageEngine، این محصول برای Apache، nginx، IIS و Tomcat روی Windows و Linux، الگوهای Hardening مبتنی بر Benchmarkهای CIS و STIG ارائه میدهد و انحراف از Configuration امن را بهعنوان Misconfiguration نمایش میدهد.
Hardening چه تفاوتی با Patch Management دارد؟
| حوزه | Patch Management | Configuration Hardening |
|---|---|---|
| مسئله اصلی | رفع Vulnerability نرمافزاری | رفع تنظیم ناامن |
| نمونه | Patch کردن CVE در IIS | غیرفعالکردن Directory Browsing |
| منبع کنترل | Vendor Patch/Advisory | CIS، STIG و Policy سازمان |
| چرخه | Patch، Test، Deploy | Detect، Assess، Remediate، Verify |
هر دو لایه لازماند. سروری که Patch شده اما Configuration ضعیف دارد هنوز Attack Surface غیرضروری ایجاد میکند.
Vulnerability Manager Plus چه چیزی را بررسی میکند؟
در بخش Web Server Misconfiguration، محصول تنظیمات Web Serverهای مدیریتشده را با Templateهای امنیتی مقایسه میکند. هر انحراف بهعنوان Misconfiguration ثبت میشود و Resolution مرتبط در Console نمایش داده میشود.
وبسرورهای پشتیبانیشده
- Microsoft IIS
- Apache HTTP Server
- nginx
- Apache Tomcat
این پوشش برای محیطهایی مفید است که بخشی از سرویسها Windows-based و بخشی Linux-based هستند و تیم امنیت میخواهد Policy یکپارچهتری داشته باشد.
چه نوع Misconfigurationهایی مهماند؟
موضوع Hardening فقط یک گزینه در TLS نیست. کنترلها میتوانند تنظیمات دسترسی، Serviceهای غیرضروری، Permissionها، Configuration File، Headerها و سایر پارامترهای Web Server را پوشش دهند.
| ریسک | نمونه کنترل | اثر عملی |
|---|---|---|
| Information Disclosure | حذف Banner یا تنظیم Header مناسب | کاهش اطلاعات در اختیار مهاجم |
| Weak Access Control | محدودکردن Permission پوشه نصب و Content | کاهش تغییر غیرمجاز فایل |
| Unnecessary Feature | غیرفعالکردن Module یا Feature بلااستفاده | کاهش Attack Surface |
| Unsafe Defaults | همراستایی با Benchmark | یکسانسازی Baseline امنیتی |
| Configuration Drift | اسکن دورهای و Verification | کشف برگشت تنظیمات ناامن |
چرا CIS و STIG اهمیت دارند؟
بهجای اینکه هر Administrator بر اساس سلیقه خود Hardening انجام دهد، Benchmark یک Baseline قابل دفاع ایجاد میکند. ManageEngine اعلام میکند Templateهای Web Server Hardening از CIS و STIG الهام گرفتهاند. این موضوع در Audit نیز مهم است؛ چون تیم امنیت میتواند نشان دهد Configuration بر اساس یک مرجع شناختهشده بررسی شده است.
Rollout امن Hardening
۱. ابتدا فقط Detect کنید
قبل از Remediation گسترده، تعداد Misconfigurationها، شدت، سرویسهای تحت تأثیر و Owner هر Web Server را مشخص کنید.
۲. Production و Development را جدا کنید
یک Setting که در Development بیخطر است ممکن است در Production وابستگی پنهان ایجاد کند. Grouping سرورها بر اساس Role، Environment و Business Criticality ضروری است.
۳. Remediation را مرحلهای اجرا کنید
کنترلهایی که احتمال Impact کمتری دارند ابتدا اعمال شوند. تغییرات حساس مثل Protocol، Authentication یا Module باید Pilot داشته باشند.
۴. Change Management را فراموش نکنید
Hardening یک Change است. اگر Service بعد از تغییر Down شود باید مشخص باشد چه Rule اعمال شده، چه کسی تایید کرده و Rollback چیست. برای چارچوب Change میتوانید راهنمای Change Management را ببینید.
ارتباط Hardening با Vulnerability Prioritization
Misconfiguration و CVE باید کنار هم دیده شوند. ممکن است یک Server هم Vulnerability بحرانی داشته باشد و هم Configuration ضعیف. مقاله Risk-Based Vulnerability Management در Vulnerability Manager Plus توضیح میدهد چگونه CVSS، KEV و Context دارایی برای اولویتبندی Remediation استفاده شوند.
KPIهای مناسب
- تعداد Misconfigurationهای Critical/High باز
- میانگین زمان Remediation
- درصد Web Serverهای منطبق با Baseline
- تعداد Driftهای بازگشتی
- تعداد Exceptionهای بدون Owner یا Expiry
- درصد Remediationهای دارای Change Record
چکلیست اجرایی
- Inventory وبسرورها را کامل کنید.
- Serverها را بر اساس Role و Criticality گروهبندی کنید.
- Misconfiguration Scan اجرا کنید.
- موارد High-Risk را جدا کنید.
- Impact هر Remediation را بسنجید.
- Pilot روی گروه کوچک انجام دهید.
- Change و Rollback تعریف کنید.
- Remediation مرحلهای انجام دهید.
- Rescan و Verification اجرا کنید.
- Baseline و Exceptionها را دورهای بازبینی کنید.
نکات کلیدی
- Patch بودن به معنی Harden بودن نیست.
- Vulnerability Manager Plus برای IIS، Apache، nginx و Tomcat Web Server Hardening ارائه میدهد.
- CIS و STIG مبنای مناسبی برای Baseline هستند.
- Remediation باید با Pilot و Change Management اجرا شود.
- Drift بعد از Hardening باید دوباره اسکن شود.
منابع رسمی
سخن پایانی
Web Server امن فقط Web Server Patchشده نیست. Configuration باید به همان اندازه تحت کنترل باشد. Vulnerability Manager Plus با کشف Misconfiguration و ارائه Baselineهای Hardening، این بخش فراموششده از Vulnerability Management را قابل اندازهگیری میکند.
مدانت خدمات خرید و تمدید لایسنس ManageEngine، ارزیابی Vulnerability، طراحی Hardening، استقرار، آموزش و پشتیبانی را ارائه میدهد. برای استعلام لایسنس از صفحه لایسنس ManageEngine و برای طراحی پروژه Hardening از درخواست جلسه فنی مدانت استفاده کنید.

