Технології Microsoft є основою корпоративних IT у всьому світі, виступаючи стандартом для критично важливих баз даних, служб облікових записів, ключових серверних навантажень та щоденних робочих застосунків у багатьох організаціях. Greenbone з радістю анонсує нові перевірки на відповідність вимогам (compliance scans), узгоджені з чотирма стандартами CIS Benchmarks для середовищ Microsoft. CIS Benchmarks надають чіткі практичні настанови для налаштування безпечних конфігурацій та доповнюють такі важливі заходи безпеки, як управління вразливостями, захист кінцевих точок і моніторинг активності.
У цій статті коротко розглядається специфіка кожного бенчмарка щодо безпеки та пояснюється, як політики відповідності вимогам Greenbone допомагають організаціям виявляти прогалини в конфігураціях систем Microsoft Office, серверів SQL та серверів Windows. OPENVAS SCAN, що спирається на найкраще в галузі охоплення бази OPENVAS ENTERPRISE FEED, забезпечує необхідний рівень видимості стану відповідності вимогам для виявлення небезпечних налаштувань, пріоритизації їх усунення та підвищення стійкості середовищ ІТ Microsoft.
Нові політики відповідності вимогам для середовищ ІТ Microsoft поповнюють широку базу перевірок Greenbone:
- CIS Microsoft Office Enterprise Benchmark v1.2.0
- CIS Microsoft SQL Server 2022 Benchmark v1.2.1
- CIS Microsoft Windows Server 2025 Benchmark v2.0.0
- CIS Microsoft Windows Server 2022 Benchmark v5.0.0
Важливість відповідності вимогам в ІТ у 2026 році
У 2026 році організації в країнах ЄС, а також у державах-кандидатах, що орієнтуються на європейські стандарти безпеки, працюють у межах спільних вимог щодо кібербезпеки, стійкості, конфіденційності та корпоративного управління. Друга директива щодо мережевих та інформаційних систем (NIS2) вимагає від суб’єктів критичної інфраструктури впровадження технічних, операційних та організаційних заходів захисту. Акт про цифрову операційну стійкість (DORA) встановлює додаткові вимоги до управління ризиками ІКТ та забезпечення стійкості для фінансового сектора. GDPR накладає вимоги безпеки на організації, які обробляють або зберігають персональні дані, а Закон про кіберстійкість (CRA), крім інших зобов’язань, запроваджує з 11 вересня 2026 року обов’язкове звітування про вразливості, що активно експлуатуються, та критичні інциденти безпеки продуктів.
Дотримання таких визнаних стандартів, як CIS Benchmark, допомагає організаціям встановлювати обґрунтовані базові рівні безпеки, формувати дані для аудиту, знижувати ризик зміщення конфігурацій і доводити регулярне виконання обов’язків з управління та контролю ризиків.
Огляд CIS Microsoft SQL Server 2022 Benchmark v1.2.1
CIS Microsoft SQL Server 2022 Benchmark v1.2.1 пропонує чіткі практичні рекомендації з безпечної конфігурації сервера SQL 2022 для Microsoft Windows. Він орієнтований на адміністраторів, фахівців із безпеки, аудиторів та інженерів, які займаються розробкою, оцінюванням і захистом середовищ серверів SQL.
Бенчмарк розглядає процеси встановлення та оновлення, зменшення поверхні атаки, автентифікації й авторизації, політики паролів, аудит та логування, розробку застосунків і шифрування. Перевірка на відповідність вимогам Greenbone для стандарту CIS Microsoft SQL Server 2022 Benchmark v1.2.1 охоплює базовий профіль Level 1 для сервера SQL Database Engine та AWS RDS, а також профіль Level 2 для Database Engine, який включає додаткові механізми глибокого захисту.
Ключові аспекти CIS Microsoft Windows Server 2025 Benchmark v2.0.0
CIS Microsoft Windows Server 2025 Benchmark v2.0.0 перевіряє налаштування безпеки для забезпечення посиленої конфігурації сервера Windows 2025. Він орієнтований на системи з приєднанням до Active Directory та Entra Hybrid, яким політики призначаються через Active Directory Group Policy Manager. Політика не підходить для автономних систем, робочих груп та хмарних систем (cloud-managed чи cloud-hosted).
Бенчмарк розглядає вимоги до політик облікових записів та локальної безпеки, системних служб і фаєрвола Windows Defender. Також він охоплює розширене налаштування аудиту, автентифікацію, віддалений доступ й адміністративні шаблони. Перевірка на відповідність вимогам Greenbone для стандарту CIS Microsoft Windows Server 2025 Benchmark v2.0.0 включає базовий (Level 1) та посилений (Level 2) профілі. Вони призначені як для Domain Controllers, так і для Member Servers. Разом із цим включено додаткові профілі Next Generation Windows Security для застосування просунутих заходів безпеки.
Огляд CIS Microsoft Windows Server 2022 Benchmark v5.0.0
CIS Microsoft Windows Server 2022 Benchmark v5.0.0 перевіряє заходи безпеки, необхідні для налаштування захищеної конфігурації сервера Windows 2022. Бенчмарк створено для систем, підключених до Active Directory та Entra Hybrid, що налаштовуються за допомогою Active Directory Group Policy Manager. Водночас політика не розрахована на використання в автономних системах, робочих групах, а також у керованих із хмари або розгорнутих у хмарі середовищах.
Бенчмарк розглядає вимоги до політик облікових записів та локальної безпеки, системних служб, фаєрвола Windows Defender, розширеного аудиту, автентифікації, віддаленого доступу й адміністративних шаблонів. Перевірка на відповідність вимогам Greenbone для стандарту CIS Microsoft Windows Server 2022 Benchmark v5.0.0 включає базовий (Level 1) та посилений (Level 2) профілі як для Domain Controllers, так і для Member Servers, разом із додатковими профілями Next Generation Windows Security для застосування просунутих заходів безпеки.
Повний спектр перевірок на відповідність вимогам від Greenbone
Політики відповідності вимогам в OPENVAS SCAN формуються зі спеціальних наборів тестів на вразливості. Вони призначені для контролю за дотриманням стандартів. Компанія може мати сувору потребу відповідати технічним вимогам BSI. Або ж вона просто прагне забезпечити високу стійкість мереж ІТ та застосунків. У будь-якому з цих випадків OPENVAS SCAN надає повну картину відповідності вимогам. Це дозволяє вчасно виявити недоліки конфігурації та зміцнити захист.
Серед перевірок на відповідність вимогам, доступних у базі OPENVAS ENTERPRISE FEED від Greenbone:
- BSI TR-03116-4: Мінімальні стандарти BSI для використання TLS
- BSI TR-02102-4: Мінімальні стандарти BSI для використання SSH
- CIS Benchmark v1.10 для Kubernetes 1.28 Controller Node
- CIS Benchmark v1.10 для Kubernetes 1.28 Worker Nodes
- Профілі відповідності вимогам для Huawei EulerOS, openEuler та Huawei Cloud EulerOS
- CIS Benchmark v3.0.0 (L1) для Microsoft Windows 11 Enterprise
- CIS Benchmark v3.0.0 (L1 – Windows) для Google Chrome
- Стандарти BSI та CIS Benchmarks для Microsoft Office
- Перевірка політик для SSH: постквантова криптографія (PQC)
- Перевірка політик для SSL/TLS: постквантова криптографія (PQC)
Висновок
Платформи Microsoft забезпечують роботу критично важливих бізнес-процесів, але їхні гнучкі можливості конфігурації можуть призводити до появи вразливостей, якщо системи не захищені належним чином. CIS Benchmarks – це стандарт галузі ІТ, який пропонує чіткі практичні рекомендації для налаштування безпечних конфігурацій. Дедалі більший асортимент перевірок на відповідність вимогам Greenbone допомагає компаніям знаходити відхилення від рекомендованих базових налаштувань, покращувати корпоративне управління та підготовку до аудитів, а також зменшувати ризики, спричинені помилками в конфігураціях.
OPENVAS SCAN гарантує прозорість, необхідну для підтримки стійкості середовищ Microsoft в умовах постійного зростання вимог безпеки. Використання OPENVAS SCAN із безкоштовною двотижневою пробною версією OPENVAS ENTERPRISE FEED – надійний крок до глибокого розуміння принципів розбудови стійких мереж та застосунків ІТ.







