有一个数字值得你慢慢想一想:CIS Microsoft Windows 11 Enterprise Benchmark v4.0.0 共 1,364 页,覆盖 500 多项独立的配置设置。这只是一个操作系统。再把你的 Linux 服务器、网络设备、数据库以及云端工作负载加进去,你面对的就是一个没有任何团队能靠手工长期跟进的配置“暴露面”。
CIS 基准测试工具可以在规模化的范围内解决这个问题。 它将成千上万条强制性的加固要求,转化为自动化、可重复的评估流程。最好的工具也不会在首次扫描后就停止。它们会在你完成加固之后持续监控,及时发现配置偏离并重新向风险靠拢的那一刻。
不过,并非所有 CIS 基准测试工具都是以同样的方式构建的。理解它们之间的差异,尤其是 CIS-CAT Pro 的“特定时间点”模型与持续监测实际需要什么之间的区别,才能帮助安全团队选择合适的方案。让我们深入了解。
什么是 CIS 基准测试(CIS Benchmarks),以及如何实施?
CIS Benchmarks 是由 Center for Internet Security 发布的安全配置指南。每个基准都针对特定技术,无论是 Windows、Linux 发行版、AWS、Azure、Kubernetes、SQL Server,还是几十种其他平台,并将加固拆分为离散且可测试的控制项。大多数控制项分为两个级别之一。
- 级别 1:基础性设置:适用范围广、且对运行风险影响最小。禁用不必要的服务,强制启用密码复杂性,并开启审计日志记录。
- 级别 2:面向更高安全环境的纵深防御(defense-in-depth)设置。它们会进一步收紧,例如限制内核行为、强化网络栈设置,并应用需要在全面推行前经过谨慎测试的控制项。
实施 CIS Benchmarks 是一个四阶段流程,而不是一次性的扫描。
- 基线评估。 针对目标系统运行 CIS 基准工具,以建立当前状态的评分。你将获得每个控制项的通过/失败明细。首次运行时出现较长的失败清单是正常且有用的。
- 差距分析与优先级排序。 并非每一项失效控制都带来同等风险。应根据控制项的严重程度、系统的暴露程度以及强制执行的运营成本来确定优先级。生产数据库上的 Level 2 内核加固设置,与开发工作站上的审计日志保留设置是完全不同的讨论。
- 整改与加固。 通过 Group Policy、Ansible、Chef、DSC 应用配置变更;或在较小的环境中手动执行。对任何你选择承担风险的控制项,需记录例外情况,并给出业务层面的理由。
- 持续监控。 这是大多数团队最容易欠缺的地方。基准(benchmark)并不是在审计前勾选一次就算完成的清单。 配置会发生偏移。软件更新会覆盖加固后的设置。管理员会进行紧急变更。如果无法在实时层面看到这些变更,你的合规性也只能在下一次评估之前停留在“纸面合规”。
最后这个阶段,选择哪种 CIS 基准工具会带来最大的影响。
CIS-CAT Pro 的类型:理解官方 CIS 基准工具
CIS-CAT (Configuration Assessment Tool) Pro 是由 Center for Internet Security 发布的官方 CIS 基准测试工具。它是一款基于 Java 的实用程序:读取采用 XCCDF 格式的基准定义,并生成合规性报告。CIS-CAT Pro 有两个版本,它们之间的差异会影响你如何将其落实到实际运维中。
CIS-CAT Pro Assessor
Assessor 是核心扫描引擎。它可以通过 SSH 或 WinRM 在本地或远程连接到目标系统,执行基准评估,并生成 HTML 和 CSV 报告:包含合规性评分、逐项控制项的通过/失败状态,以及针对每一个失败检查项的整改指导。
Assessor 能为你提供系统安全态势在某一时间点的视图。只要定期执行,它确实很有用。但在实践中,“定期执行”通常意味着每周或每月进行一次,这就会留下真实的空白期,在这段时间里,漂移(drift)可能不会被发现。
CIS-CAT Pro Dashboard
Dashboard 是一款 Web 应用,可汇总整个环境中的 Assessor 结果,从而让您随时间获得集中化的合规性可视化。它会按基准、按系统以及按控制项显示趋势数据,因此您可以查看在各个周期之间,您的安全态势是在改善还是在恶化。
Assessor 和 Dashboard 搭配使用,为您提供坚实的评估基础。不过,这两种工具都采用“扫描并报告(scan-and-report)”的模式:它们告诉您在扫描时的现状,而不是在实际发生变化时的情况。
CIS-CAT Pro 不覆盖的内容
CIS-CAT Pro 是权威的 CIS 基准工具,用于初始评估和周期性合规性报告。它是生成审计证据的正确工具,该证据可与 CIS 控制项直接对应。 不过,它并未为持续监控、实时变更检测或变更控制自动化而设计。这些能力需要采用不同的架构方法。
CIS 基准工具的关键特性:什么将“良好”与“可运营”区分开来
无论你是在评估 CIS-CAT Pro、商业平台还是混合方案,下面这些能力都能区分“只用于检查合规性”的 CIS 基准工具与“真正帮助你持续维护合规状态”的工具。
1. 覆盖范围广,且深度一致
CIS 为 100 多种技术发布了基准。你的 CIS 基准工具需要支持你实际运行的那些技术,包括非 Windows 的环境。负责管理 Windows Server、RHEL、Oracle、网络防火墙以及云基础设施的安全团队,需要对所有这些环境提供一致的基准覆盖。选择支持基于代理(agent-based)和无需代理(agentless)的采集方式,这样你才能覆盖那些不支持直接安装代理的旧系统和网络设备。
2. 建立基线并检测偏移(drift)
CIS 基准工具应当为每个系统建立一个“已知为良好”的配置基线,然后持续将当前状态与之进行对比。当被监控的设置发生变化时,偏移(drift)检测应实时触发,而不是在下一次计划扫描时(72 小时之后)才发现。这个时间差非常关键。大多数未经授权的更改会在每周扫描将其捕捉到之前很久就已经完成并被采取了相应行动。
3. 文件完整性监控(FIM)
配置加固不仅仅是注册表项和 Group Policy 设置。包括二进制文件、配置文件和启动脚本在内的关键系统文件同样是同等重要的攻击面。file integrity monitoring 可验证关键文件是否与受信任状态一致,从而捕获仅靠基准评分无法发现的未授权篡改。
4. 变更控制集成
有一个区别能将成熟的实现和不成熟的实现区分开来:能够把计划中的变更与未授权的变更区分开来。 如果你的补丁管理窗口会在 200 台服务器上影响 40 项加固设置,你肯定不希望这些事件触发为安全警报。 设计良好的 CIS 基准工具会与 ITSM 工作流集成:与已批准工单相关的变更会自动得到验证,而其他所有变更都会被标记以供进一步调查。 这才是真正在实践中闭环变更控制的样子。
5. 多框架合规报告
很少有组织只需遵循单一的合规要求。借助带有映射报表的 CIS 基准工具,可将报告对应到 PCI DSS、NIST 800-53、HIPAA、DISA STIG、NERC CIP 以及其他框架,让你的团队只用一份数据集即可为多个评估机构生成审计证据。这样在审计季到来之前,就能少熬很多夜。
6. 用于取证调查的完整审计追踪
当出现问题时,你需要快速回答三个问题:发生了什么变化?何时发生的变化?是谁进行了更改?具备带时间戳、可搜索的变更历史的 CIS 基准工具能让这类调查从原本需要几天,缩短到只需几分钟。此外,它还能作为合规证据,体现的是持续控制,而不仅仅是定期评估。
7. 文件声誉校验
高级 CIS 基准工具不仅进行变更检测,还支持文件身份验证:将已观察到的文件与全球声誉数据库进行比对,以判断该文件是已知的正常文件(known-good)、已知的恶意文件(known-malicious),还是以前未被发现过的文件。这样可以在配置监控之上增加一层主机入侵检测能力,而仅靠基于策略的检查通常无法提供这种能力。
Netwrix Change Tracker 如何作为 CIS 基准工具工作
Netwrix Change Tracker 的构建理念不同于定期扫描的 CIS 基准工具。它不再运行预定的评估,而是建立配置基线,并持续监控所有受管系统中的偏差。当某项设置从其加固状态发生漂移时,Change Tracker 会立即发出警示,而不是等到下一个扫描窗口。
下面是它在实践中的样子。
- 内置 CIS 基准模板。 Change Tracker 随附预先构建好的 CIS 基准评估模板,覆盖 Windows、Linux 和其他平台,并包含 Windows 和 Linux 的审计策略设置。您无需从零开始创建配置文件。
- 基于代理与无代理采集。 在安装可行的地方,代理可提供实时遥测数据。对于遗留系统、网络设备或受限环境,无代理采集可弥补空缺。两者都会汇入统一的变更时间轴。
- 闭环变更控制。 Change Tracker 与 ServiceNow 及其他 ITSM 平台集成,用于区分计划变更与非计划变更。事先定义已批准的变更窗口,在这些窗口内的变更会自动完成校验,窗口之外的变更将被标记。更少的噪音,更强的信号。
- FIM 与文件声誉。 文件完整性监控与配置监控并行运行,并由全球声誉数据库对观测到的文件进行验证。这是一层入侵检测能力,许多独立的 CIS 基准工具都不具备。
- 250+ 预构建的合规报告。 报告与 CIS、NIST 800-53/171、PCI DSS、DISA STIG、NERC CIP、HIPAA、SOX、ISO 27001 等标准对齐。一份数据源,多种审计输出。
- REST API 与 SIEM 集成。 变更事件会流向 Splunk 或任何支持 syslog 的 SIEM。REST API 支持自动化,并可与您更广泛的安全工作流进行集成。
"Change Tracker 最有价值的功能是 CIS 加固以及其中的监控部分。能够追踪 CIS 模板是我们非常喜欢这款产品的原因之一。我们希望改进系统加固和安全态势。"
Behzaad Ghouse,安全管理员,JD Wetherspoon
作为 CIS 基准工具的 CIS-CAT Pro vs. Netwrix Change Tracker
它们的作用不同,许多成熟的安全计划会同时使用两者。
Capability | CIS-CAT Pro | Netwrix Change Tracker |
|---|---|---|
|
CIS Benchmark assessment |
✓ Native, authoritative |
✓ Built-in templates |
|
Point-in-time compliance scoring |
✓ Core function |
✓ On-demand |
|
Continuous real-time monitoring |
✗ Periodic scans only |
✓ Core function |
|
File integrity monitoring |
✗ |
✓ Included |
|
Change control / ITSM integration |
✗ |
✓ ServiceNow certified |
|
Planned vs. unplanned change detection |
✗ |
✓ Closed-loop model |
|
File reputation / host IDS |
✗ |
✓ Global reputation DB |
|
Multi-framework compliance reports |
Limited |
✓ 250+ reports |
|
SIEM / REST API integration |
✗ |
✓ Splunk, syslog, REST |
CIS-CAT Pro 是您的审计证据引擎。Change Tracker 是您的运维安全平台。对于需要向审计人员证明合规性并在日常运营中持续保持的团队而言,这两者都各有其价值。
如何更快从 CIS 基准工具中获得价值
想要快速从 CIS 基准工具中获得真正的价值,关键在于抵制“一口气把事情做完”的冲动。下面是一种分阶段的方法,基于安全团队在配置监控方面真正取得成功的做法。
- 从暴露风险最高的系统开始。 域控制器、数据库服务器以及面向互联网的基础设施是您最关键的攻击面。先将这些部分纳入 CIS benchmark tool 的范围,然后再扩展到整个更广泛的资产环境。
- 在强制执行任何措施之前,先了解您的基线。 先进行初步评估,并了解您当前的状态。在尚未弄清差距之前就尝试强制实施加固配置,会产生噪音并带来运营摩擦。先要明确自己目前处于什么位置。
- 在启用告警之前,先定义计划内的变更窗口。 没有什么能比在每个“补丁星期二”时向团队倾倒满天告警更快地打击 CIS benchmark tool 的采用效果。配置变更控制集成,并定义已批准的窗口,以便在启用实时告警之前,预期的变更能够自动完成验证。
- 明确记录您的例外情况。 在您的环境中,某些 Level 2 控制项会产生合理的例外。使用业务理由对其进行记录,并配置 CIS benchmark tool 以抑制这些特定的误报。这样可以确保您的告警信息始终有意义。
- 将报表纳入您的审计日程。 根据审计周期安排自动化的合规报告。配备预先构建的多框架模板的 CIS benchmark tool,意味着在审计季到来时,您的团队无需手动拼装证据包。
简而言之
CIS Benchmarks 为您提供一套技术上严谨、并获得共识支持的加固目标。优秀的 CIS 基准工具能够让这一目标在大规模环境中真正落地。CIS-CAT Pro 适用于权威性的评估以及审计证据。但在生产环境中维持加固态势——在该环境中配置会发生漂移、补丁会覆盖设置、管理员又会在压力下进行变更——需要持续监控以及闭环的变更控制,而这种能力是定期扫描器无法提供的。
Netwrix Change Tracker 为安全团队提供可视性与控制能力:把数千条 CIS 需求转换为持续受监控的基线。借助所需的变更控制集成与多框架报告功能,即可在不增加人工负担的情况下保持审计随时可用。
常见问题(FAQs)
分享到
了解更多
关于作者
Dan Piazza
产品管理经理
Dan Piazza 是 Netwrix 的产品管理经理,负责多种 Endpoint、DSPM 和 Directory 产品。他自 2013 年起从事技术岗位工作,热衷于网络安全、数据保护、自动化和代码。在担任现职之前,他在一家数据存储软件公司担任产品经理和系统工程师,管理并落地了软件与硬件的 B2B 解决方案。