配置漂移似乎不可避免——系统的实际配置设置会随着时间逐步、但并非出于意图地偏离其安全基线配置。对基础设施组件进行正确配置对于安全、合规和业务连续性至关重要,但设置更改往往在缺乏正式审批、适当测试和清晰文档的情况下就被执行。
随着时间的推移,你的系统和应用中的配置漂移可能会产生安全漏洞,使你的组织面临风险。事实上,据估计,8起入侵事件中有1起源于诸如配置错误的云环境等问题;而安全配置错误在OWASP 关于前 10 大 Web 应用安全风险的榜单中排名第 5。配置漂移越严重,风险就越高——但现实是,即使只有一个配置错误的设置,也可能让组织面临数据泄露以及停机。
本文将说明配置漂移(configuration drift)的一些常见原因,以及如何实施恰当的配置管理,以降低遭受漏洞利用(breaches)、停机时间(downtime)以及合规处罚(compliance penalties)的风险。
精选相关内容:
是什么导致配置漂移(configuration drift)?
在大多数情况下,配置漂移(configuration drift)并非出于刻意。通常是由以下原因之一造成:
- 软件补丁 — 定期应用软件和固件补丁是最佳实践,但也可能导致配置项发生意外变化。
- 硬件升级 — 硬件升级同样是必要的,但它们可能会导致硬件和软件层面的配置变更。
- 临时性配置与故障排除 — Alm几乎每个 IT 团队都有过时不时地采用快速修复来应对工作负载或网络中断的情况,以便业务运营能够恢复到正常状态。尽管快速修复可能解决眼前的问题,但它们可能会涉及配置变更,而这些变更会在长期来看损害安全性。
- IT 沟通不畅 — 配置漂移可能发生,因为 one 个 IT 团队没有将其所做的设置修改告知其他团队,或者新成员不知道哪些配置状态被批准。
- 文档不足 — 如果没有对配置变更进行适当的文档记录,团队成员可能无法判断系统是否配置正确。
这些因素导致的配置漂移可能会带来性能不佳或停机、合规性问题,甚至全面的数据泄露。
避免配置漂移(configuration drift)的技巧
NIST Special Publication 800-128提供了避免配置漂移(configuration drift)的指导。以下是一些关键建议:
- 持续监控配置变更,以便能够立即识别不当的修改。监控工作应辅以定期审计。
- 使用已建立的模板,实施能够自动创建、修改并部署配置设置的配置工具,从而覆盖整个服务器和网络基础设施。人工操作更容易出现人为错误,而且速度通常也慢于自动化流程,因此配置会更长时间处于易受攻击的状态。
- 使用一个基准(benchmarks)和基线(baselines)的知识库,让 IT 团队可以用其来识别配置漂移(configuration drift)。可以考虑以 CIS 或 NIST 等行业领先者提供的基准作为起点,来构建你们的基线配置。
- 标准化配置变更管理流程,以尽量降低配置漂移的风险。所有配置变更都应通过该系统进行审批并予以记录。
为每个 IT 终端制定安全的基线配置
所有的桌面、服务器、应用程序、 网络设备、容器以及虚拟化平台都必须使用安全配置进行加固。通过为每类终端建立标准配置,您可以在它们之间应用一致的配置。例如,通过为呼叫中心工作站创建标准配置,您可以确保它们共享相同的操作系统、补丁级别、软件组合以及 Group Policy。
基线配置会随着时间推移而发生变化,例如由于软件补丁和操作系统升级。每一次变更都需要仔细评估其对服务交付和安全性的潜在影响。更新后的配置一旦获得批准并授权,就可以提升为新的基线配置;随后应根据新的标准对所有设备进行审计。NERC CIP 标准要求对所有用于能源生产的 SCADA、人机界面(HMI)以及可编程逻辑控制器(PLC)系统,每 30 天进行一次这样的审计。
使用 Netwrix Change Tracker 自动化配置管理
正在寻找一种方法来建立安全的基线,并实施严格的变更控制以防止配置漂移(configuration drift)吗? Netwrix Change Tracker 可以帮到您。它会扫描您的网络以查找设备,并借助 CIS 认证的构建模板,方便为这些设备创建安全配置。随后,它会监控这些配置的任何变更,并在发现任何非计划修改时实时提醒您。
建立您的基线
Netwrix Change Tracker 为您提供访问权限,可获取 250+ 份经 CIS 认证的基准(benchmark)报告,覆盖 NIST、PCI DSS、CMMC、HIPAA 以及 CIS Controls 等内容。借助直观向导,您可以在几分钟内将这些基准微调以满足您的具体需求。您还可以轻松为所有系统创建标准配置:从 PLC、继电器和执行器等 IoT 系统,到复杂的云端与容器基础设施。此外,任何基线镜像都可以重复使用,用于对其他系统进行基准评测。
维护您的基线
如前所述,您的基线会随着时间而发生变化。尤其是,补丁和更新可能会引发对配置、注册表和端口设置的更改,以及对底层文件系统的影响。 Netwrix Change Tracker 将让您决定哪些设置可以升级到您的基线。
所有构建流程都以安全最佳实践为基础。在基线提升、编辑和创建的各个阶段,都会控制用户权限。此外,你还将获得包含“谁、做了什么、何时、为什么”的详细审计追踪,这样你可以准确了解任何基线映像随时间是如何被修改的。
发现并修复配置漂移(Configuration Drift)
Netwrix Change Tracker 还提供更高级的变更控制:利用威胁情报来精准定位对系统文件的非预期且可能危险的变更。事实上,它使用数十亿个已批准的哈希值(approved hashes)来检查设备上的新文件和已更改文件。这样一来,微软 Patch Tuesday 带来的海量变更不会把你淹没在告警中,但你仍会第一时间获知隐藏在“稻草堆”里的恶意修改。
结论
变化在所难免,但你不必允许配置设置从安全基线中偏离。借助像 Netwrix Change Tracker 这样的自动化配置管理工具,你可以在整个系统中建立并保持安全配置,从而避免昂贵的性能问题和停机、安全漏洞以及合规处罚。
常见问题
什么是安全的基线配置?
基线配置(baseline configuration),也称为“黄金构建”(gold build),是系统的标准且已获批准的配置。它可以指定诸如已批准的操作系统、补丁级别以及已安装的软件等内容。为使基线更安全,可考虑基于 CIS Benchmark 或 DoD STIG 指南来构建基线。
我该如何确定系统的基线配置应该是什么?
为每一组相似系统建立基线配置。例如,会计部门中使用的所有工作站都应共享相同的基线配置。
配置加固的最佳实践:配置加固 请包含以下内容:
- 卸载任何不需要的软件,并移除所有未使用的角色和功能。
- 移除或禁用任何不必要的服务和守护进程。
- 移除或阻止任何不必要的逻辑网络端口。
- 保持所有软件都已更新到最新版本。
不过请记住,在创建基线配置(baseline configurations)时,你很可能需要在安全性和业务优先级之间进行权衡。如果必须为了满足所需功能而让安全性让步,你可以使用其他安全控制措施进行补偿,例如 Web 应用防火墙(WAF)或防火墙服务。
基线配置(baseline configuration)应多久更新一次?
对基线配置(baseline configurations)的变更是不可避免且必要的。尤其是,定期打补丁和更新对于防御新发现的漏洞以及获得新的软件功能至关重要。当这些流程导致配置发生变更时,你应当仔细评估其对服务交付与安全性的影响,然后确定是否以及如何更新你的基线配置。更新后的基线应尽快应用到所有相关系统。
NERC CIP 标准要求:对所有用于能源生产、所需的 SCADA、HMI 和 PLC 系统的基线配置(baseline configurations)每 30 天进行一次审计。
什么是配置管理计划(configuration management plan)?
配置管理计划定义了一套流程,用于建立基线配置(baseline configurations),监控系统以发现配置变更,修复不当或已授权的修改,并在一段时间内持续维护基线配置。
如何阻止配置漂移(configuration drift)?
配置漂移(configuration drift)是一个常见问题,可以通过完善的配置管理来加以控制。具体而言,你应当:
- 为每一类系统和应用建立 基线配置(baseline configuration)。
- 规划所有配置变更,验证其是否按计划生效,并将变更记录成文档。
- 监控配置的变更,并对其进行分诊(优先级排序)。
- 避免为尽快解决问题而应用 ad-hoc 或快速修复。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。