راهنمای Web Server Hardening با Vulnerability Manager Plus برای IIS، Apache، nginx و Tomcat؛ کشف Misconfiguration، CIS/STIG، Remediation و کنترل Drift.

شرکت مدانت

گاهی سرور کاملاً Patch است اما همچنان ناامن باقی می‌ماند؛ چون مشکل از CVE نیست، از Configuration است. Directory Listing روشن مانده، Header امنیتی حذف شده، TLS ضعیف فعال است یا Permission پوشه وب بیش از حد باز است. در چنین شرایطی Patch Management به‌تنهایی کافی نیست و باید Misconfigurationها نیز به‌صورت مستمر کشف و اصلاح شوند.

Web Server Hardening با Vulnerability Manager Plus برای همین سناریو کاربرد دارد. طبق مستندات رسمی ManageEngine، این محصول برای Apache، nginx، IIS و Tomcat روی Windows و Linux، الگوهای Hardening مبتنی بر Benchmarkهای CIS و STIG ارائه می‌دهد و انحراف از Configuration امن را به‌عنوان Misconfiguration نمایش می‌دهد.

Hardening چه تفاوتی با Patch Management دارد؟

حوزه Patch Management Configuration Hardening
مسئله اصلی رفع Vulnerability نرم‌افزاری رفع تنظیم ناامن
نمونه Patch کردن CVE در IIS غیرفعال‌کردن Directory Browsing
منبع کنترل Vendor Patch/Advisory CIS، STIG و Policy سازمان
چرخه Patch، Test، Deploy Detect، Assess، Remediate، Verify

هر دو لایه لازم‌اند. سروری که Patch شده اما Configuration ضعیف دارد هنوز Attack Surface غیرضروری ایجاد می‌کند.

Vulnerability Manager Plus چه چیزی را بررسی می‌کند؟

در بخش Web Server Misconfiguration، محصول تنظیمات Web Serverهای مدیریت‌شده را با Templateهای امنیتی مقایسه می‌کند. هر انحراف به‌عنوان Misconfiguration ثبت می‌شود و Resolution مرتبط در Console نمایش داده می‌شود.

وب‌سرورهای پشتیبانی‌شده

  • Microsoft IIS
  • Apache HTTP Server
  • nginx
  • Apache Tomcat

این پوشش برای محیط‌هایی مفید است که بخشی از سرویس‌ها Windows-based و بخشی Linux-based هستند و تیم امنیت می‌خواهد Policy یکپارچه‌تری داشته باشد.

چه نوع Misconfigurationهایی مهم‌اند؟

موضوع Hardening فقط یک گزینه در TLS نیست. کنترل‌ها می‌توانند تنظیمات دسترسی، Serviceهای غیرضروری، Permissionها، Configuration File، Headerها و سایر پارامترهای Web Server را پوشش دهند.

ریسک نمونه کنترل اثر عملی
Information Disclosure حذف Banner یا تنظیم Header مناسب کاهش اطلاعات در اختیار مهاجم
Weak Access Control محدودکردن Permission پوشه نصب و Content کاهش تغییر غیرمجاز فایل
Unnecessary Feature غیرفعال‌کردن Module یا Feature بلااستفاده کاهش Attack Surface
Unsafe Defaults هم‌راستایی با Benchmark یکسان‌سازی Baseline امنیتی
Configuration Drift اسکن دوره‌ای و Verification کشف برگشت تنظیمات ناامن

چرا CIS و STIG اهمیت دارند؟

به‌جای اینکه هر Administrator بر اساس سلیقه خود Hardening انجام دهد، Benchmark یک Baseline قابل دفاع ایجاد می‌کند. ManageEngine اعلام می‌کند Templateهای Web Server Hardening از CIS و STIG الهام گرفته‌اند. این موضوع در Audit نیز مهم است؛ چون تیم امنیت می‌تواند نشان دهد Configuration بر اساس یک مرجع شناخته‌شده بررسی شده است.

Rollout امن Hardening

۱. ابتدا فقط Detect کنید

قبل از Remediation گسترده، تعداد Misconfigurationها، شدت، سرویس‌های تحت تأثیر و Owner هر Web Server را مشخص کنید.

۲. Production و Development را جدا کنید

یک Setting که در Development بی‌خطر است ممکن است در Production وابستگی پنهان ایجاد کند. Grouping سرورها بر اساس Role، Environment و Business Criticality ضروری است.

۳. Remediation را مرحله‌ای اجرا کنید

کنترل‌هایی که احتمال Impact کمتری دارند ابتدا اعمال شوند. تغییرات حساس مثل Protocol، Authentication یا Module باید Pilot داشته باشند.

۴. Change Management را فراموش نکنید

Hardening یک Change است. اگر Service بعد از تغییر Down شود باید مشخص باشد چه Rule اعمال شده، چه کسی تایید کرده و Rollback چیست. برای چارچوب Change می‌توانید راهنمای Change Management را ببینید.

ارتباط Hardening با Vulnerability Prioritization

Misconfiguration و CVE باید کنار هم دیده شوند. ممکن است یک Server هم Vulnerability بحرانی داشته باشد و هم Configuration ضعیف. مقاله Risk-Based Vulnerability Management در Vulnerability Manager Plus توضیح می‌دهد چگونه CVSS، KEV و Context دارایی برای اولویت‌بندی Remediation استفاده شوند.

KPIهای مناسب

  • تعداد Misconfigurationهای Critical/High باز
  • میانگین زمان Remediation
  • درصد Web Serverهای منطبق با Baseline
  • تعداد Driftهای بازگشتی
  • تعداد Exceptionهای بدون Owner یا Expiry
  • درصد Remediationهای دارای Change Record

چک‌لیست اجرایی

  1. Inventory وب‌سرورها را کامل کنید.
  2. Serverها را بر اساس Role و Criticality گروه‌بندی کنید.
  3. Misconfiguration Scan اجرا کنید.
  4. موارد High-Risk را جدا کنید.
  5. Impact هر Remediation را بسنجید.
  6. Pilot روی گروه کوچک انجام دهید.
  7. Change و Rollback تعریف کنید.
  8. Remediation مرحله‌ای انجام دهید.
  9. Rescan و Verification اجرا کنید.
  10. Baseline و Exceptionها را دوره‌ای بازبینی کنید.

نکات کلیدی

  • Patch بودن به معنی Harden بودن نیست.
  • Vulnerability Manager Plus برای IIS، Apache، nginx و Tomcat Web Server Hardening ارائه می‌دهد.
  • CIS و STIG مبنای مناسبی برای Baseline هستند.
  • Remediation باید با Pilot و Change Management اجرا شود.
  • Drift بعد از Hardening باید دوباره اسکن شود.

منابع رسمی

سخن پایانی

Web Server امن فقط Web Server Patch‌شده نیست. Configuration باید به همان اندازه تحت کنترل باشد. Vulnerability Manager Plus با کشف Misconfiguration و ارائه Baselineهای Hardening، این بخش فراموش‌شده از Vulnerability Management را قابل اندازه‌گیری می‌کند.

مدانت خدمات خرید و تمدید لایسنس ManageEngine، ارزیابی Vulnerability، طراحی Hardening، استقرار، آموزش و پشتیبانی را ارائه می‌دهد. برای استعلام لایسنس از صفحه لایسنس ManageEngine و برای طراحی پروژه Hardening از درخواست جلسه فنی مدانت استفاده کنید.

33

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.