Технологии Microsoft являются основой корпоративных IT во всем мире, выступая стандартом для критически важных баз данных, служб учетных записей, ключевых серверных нагрузок и ежедневных рабочих приложений во многих организациях. Greenbone рада анонсировать новые проверки на соответствие требованиям (compliance scans), согласованные с четырьмя стандартами CIS Benchmarks для сред Microsoft. CIS Benchmarks предоставляют четкие практические руководства для настройки безопасных конфигураций и дополняют такие важные меры безопасности, как управление уязвимостями, защита конечных точек и мониторинг активности.
В данной статье кратко рассматривается специфика каждого бенчмарка по безопасности и объясняется, как политики соответствия требованиям Greenbone помогают организациям выявлять пробелы в конфигурациях систем Microsoft Office, серверов SQL и серверов Windows. OPENVAS SCAN, опирающийся на лучшее в отрасли покрытие базы OPENVAS ENTERPRISE FEED, обеспечивает необходимый уровень видимости состояния соответствия требованиям для выявления небезопасных настроек, приоритизации их устранения и повышения устойчивости IT-сред Microsoft.
Новые политики соответствия требованиям для IT-сред Microsoft пополняют обширную базу проверок Greenbone:
- CIS Microsoft Office Enterprise Benchmark v1.2.0
- CIS Microsoft SQL Server 2022 Benchmark v1.2.1
- CIS Microsoft Windows Server 2025 Benchmark v2.0.0
- CIS Microsoft Windows Server 2022 Benchmark v5.0.0
Важность соответствия требованиям в IT в 2026 году
В 2026 году организации в странах ЕС, а также в государствах-кандидатах, ориентирующихся на европейские стандарты безопасности, работают в рамках общих требований по кибербезопасности, устойчивости, конфиденциальности и корпоративному управлению. Вторая директива по сетевым и информационным системам (NIS2) требует от субъектов критической инфраструктуры внедрения технических, операционных и организационных мер защиты. Акт о цифровой операционной устойчивости (DORA) устанавливает дополнительные требования к управлению ИКТ-рисками и обеспечению устойчивости для финансового сектора. GDPR налагает требования безопасности на организации, которые обрабатывают или хранят персональные данные, а Закон о киберустойчивости (CRA), помимо прочих обязательств, вводит с 11 сентября 2026 года обязательную отчетность об активно эксплуатируемых уязвимостях и критических инцидентах безопасности продуктов.
Соблюдение таких признанных стандартов, как CIS Benchmark, помогает организациям устанавливать обоснованные базовые уровни безопасности, формировать данные для аудита, снижать риск смещения конфигураций и доказывать регулярное выполнение обязанностей по управлению и контролю рисков.
Обзор CIS Microsoft SQL Server 2022 Benchmark v1.2.1
CIS Microsoft SQL Server 2022 Benchmark v1.2.1 предлагает четкие практические рекомендации по безопасной конфигурации сервера SQL 2022 для Microsoft Windows. Он ориентирован на администраторов, специалистов по безопасности, аудиторов и инженеров, занимающихся разработкой, оценкой и защитой сред серверов SQL.
Бенчмарк рассматривает процессы установки и обновления, уменьшения поверхности атаки, аутентификации и авторизации, политики паролей, аудит и логирование, разработку приложений и шифрование. Проверка на соответствие требованиям Greenbone для стандарта CIS Microsoft SQL Server 2022 Benchmark v1.2.1 охватывает базовый профиль Level 1 для сервера SQL Database Engine и AWS RDS, а также профиль Level 2 для Database Engine, включающий дополнительные механизмы глубокой защиты.
Ключевые аспекты CIS Microsoft Windows Server 2025 Benchmark v2.0.0
CIS Microsoft Windows Server 2025 Benchmark v2.0.0 проверяет настройки безопасности для обеспечения усиленной конфигурации сервера Windows 2025. Он ориентирован на системы с присоединением к Active Directory и Entra Hybrid, которым политики назначаются через Active Directory Group Policy Manager. Политика не подходит для автономных систем, рабочих групп и облачных систем (cloud-managed или cloud-hosted).
Бенчмарк рассматривает требования к политикам учетных записей и локальной безопасности, системным службам и брандмауэру Windows Defender. Также он охватывает расширенную настройку аудита, аутентификацию, удаленный доступ и административные шаблоны. Проверка на соответствие требованиям Greenbone для стандарта CIS Microsoft Windows Server 2025 Benchmark v2.0.0 включает базовый (Level 1) и усиленный (Level 2) профили. Они предназначены как для Domain Controllers, так и для Member Servers. Вместе с этим включены дополнительные профили Next Generation Windows Security для применения продвинутых мер безопасности.
Обзор CIS Microsoft Windows Server 2022 Benchmark v5.0.0
CIS Microsoft Windows Server 2022 Benchmark v5.0.0 проверяет меры безопасности, необходимые для настройки защищенной конфигурации сервера Windows 2022. Бенчмарк создан для систем, подключенных к Active Directory и Entra Hybrid, настраиваемых с помощью Active Directory Group Policy Manager. В то же время политика не рассчитана на использование в автономных системах, рабочих группах, а также в управляемых из облака или развернутых в облаке средах.
Бенчмарк рассматривает требования к политикам учетных записей и локальной безопасности, системным службам, брандмауэру Windows Defender, расширенному аудиту, аутентификацию, удаленному доступу и административным шаблонам. Проверка на соответствие требованиям Greenbone для стандарта CIS Microsoft Windows Server 2022 Benchmark v5.0.0 включает базовый (Level 1) и усиленный (Level 2) профили как для Domain Controllers, так и для Member Servers, вместе с дополнительными профилями Next Generation Windows Security для применения продвинутых мер безопасности.
Полный спектр проверок на соответствие требованиям от Greenbone
Политики соответствия требованиям в OPENVAS SCAN формируются из специальных наборов тестов на уязвимости. Они предназначены для контроля за соблюдением стандартов. Компания может иметь строгую потребность соответствовать техническим требованиям BSI. Либо же она просто стремится обеспечить высокую устойчивость IT-сетей и приложений. В любом из этих случаев OPENVAS SCAN предоставляет полную картину соответствия требованиям. Это позволяет вовремя выявить недостатки конфигурации и укрепить защиту.
Среди проверок на соответствие требованиям, доступных в базе OPENVAS ENTERPRISE FEED от Greenbone:
- BSI TR-03116-4: Минимальные стандарты BSI для использования TLS
- BSI TR-02102-4: Минимальные стандарты BSI для использования SSH
- CIS Benchmark v1.10 для Kubernetes 1.28 Controller Node
- CIS Benchmark v1.10 для Kubernetes 1.28 Worker Nodes
- Профили соответствия требованиям для Huawei EulerOS, openEuler и Huawei Cloud EulerOS
- CIS Benchmark v3.0.0 (L1) для Microsoft Windows 11 Enterprise
- CIS Benchmark v3.0.0 (L1 – Windows) для Google Chrome
- Стандарты BSI и CIS Benchmarks для Microsoft Office
- Проверка политик для SSH: постквантовая криптография (PQC)
- Проверка политик для SSL/TLS: постквантовая криптография (PQC)
Заключение
Платформы Microsoft обеспечивают работу критически важных бизнес-процессов, но их гибкие возможности конфигурации могут приводить к появлению уязвимостей, если системы не защищены должным образом. CIS Benchmarks – это стандарт IT-отрасли, который предлагает четкие практические рекомендации для настройки безопасных конфигураций. Все больший ассортимент проверок на соответствие требованиям Greenbone помогает компаниям находить отклонения от рекомендованных базовых настроек, улучшать корпоративное управление и подготовку к аудитам, а также снижать риски, вызванные ошибками в конфигурациях.
OPENVAS SCAN гарантирует прозрачность, необходимую для поддержания устойчивости сред Microsoft в условиях постоянного роста требований безопасности. Использование OPENVAS SCAN с бесплатной двухнедельной пробной версией OPENVAS ENTERPRISE FEED – надежный шаг к глубокому пониманию принципов построения устойчивых IT-сетей и приложений.







