NIST National Checklist Program — готові профілі безпечної конфігурації та STIG

Програму NCP визначено у NIST SP 800-70 — National Checklist Program for IT Products.
Наприклад, за допомогою матеріалів із NCP можна:
Репозиторій дозволяє шукати й фільтрувати матеріали за контрольним переліком (checklist), розробником або уповноваженим органом (Authority), цільовою системою (Target), типом вмісту (Content Type) та сумісністю із засобами перевірки (Tool Compatibility).
Пошук: https://ncp.nist.gov/repository
STIG — Security Technical Implementation Guide, тобто технічний посібник із безпечного налаштування конкретної технології або продукту.
STIG розробляються та підтримуються для інформаційних систем Міністерства оборони США, зокрема Агентством інформаційних систем оборони США (Defense Information Systems Agency (DISA)).
STIG фактично переводить загальні вимоги безпеки на рівень конкретної конфігурації:
Наприклад, у STIG для Windows, Microsoft Defender або мережевого обладнання окремі правила можуть визначати вимоги до:
Security Content Automation Protocol (SCAP) — протокол автоматизації даних безпеки, який дозволяє подавати правила перевірки конфігурації у машинозчитуваному вигляді та автоматизувати їх перевірку..
Це дозволяє перейти від ручної перевірки сотень параметрів до автоматизованої:
Тобто NCP може бути корисним не тільки як довідник «як правильно налаштувати», а й як джерело формалізованих вимог для контролю відповідності конфігурації (configuration compliance).
Правильніше використовувати його як:
А далі вже визначати, які вимоги застосовні до конкретного середовища, які потребують адаптації, а для яких необхідно документувати виняток.
Посилання:
© NIST National Checklist Program

National Checklist Program
National Checklist Program (NCP) — Checklist Repository — репозиторій уряду США з публічно доступними рекомендаціями та контрольними переліками для безпечного налаштування операційних систем, застосунків, мережевого обладнання та інших ІТ-продуктів.Програму NCP визначено у NIST SP 800-70 — National Checklist Program for IT Products.
Простіше кажучи: якщо потрібно безпечно налаштувати Windows, Linux, Microsoft Defender, Cisco, базу даних, браузер, мобільну ОС чи інший продукт, не обов'язково самостійно вигадувати сотні параметрів hardening. Спочатку варто перевірити NCP — цілком можливо, що для цього продукту вже існує готовий і підтримуваний профіль безпечної конфігурації.
Для чого потрібен цей репозиторій
NCP допомагає перейти від загальної вимоги на кшталт «система повинна бути налаштована безпечно» до конкретних технічних параметрів.Наприклад, за допомогою матеріалів із NCP можна:
- визначити базову захищену конфігурацію операційної системи або застосунку;
- перевірити поточні налаштування серверів, робочих станцій і мережевого обладнання;
- знайти конкретні параметри, які потрібно змінити для посилення захисту;
- порівняти фактичну конфігурацію з рекомендованою;
- сформувати корпоративні базові вимоги до безпечної конфігурації (security baseline) на основі вже перевірених рекомендацій;
- автоматизувати частину перевірок за допомогою SCAP-сумісних засобів;
- використовувати готові GPO, Intune policies, XCCDF/SCAP-контент та інші матеріали, якщо вони опубліковані для відповідного продукту.
Репозиторій дозволяє шукати й фільтрувати матеріали за контрольним переліком (checklist), розробником або уповноваженим органом (Authority), цільовою системою (Target), типом вмісту (Content Type) та сумісністю із засобами перевірки (Tool Compatibility).
Пошук: https://ncp.nist.gov/repository
А що таке STIG?
У результатах пошуку NCP дуже часто трапляється абревіатура STIG.STIG — Security Technical Implementation Guide, тобто технічний посібник із безпечного налаштування конкретної технології або продукту.
STIG розробляються та підтримуються для інформаційних систем Міністерства оборони США, зокрема Агентством інформаційних систем оборони США (Defense Information Systems Agency (DISA)).
STIG фактично переводить загальні вимоги безпеки на рівень конкретної конфігурації:
Не: «потрібно захистити операційну систему».
А: який саме параметр перевірити → яким має бути його значення → чому це важливо → як перевірити → як виправити.
А: який саме параметр перевірити → яким має бути його значення → чому це важливо → як перевірити → як виправити.
Наприклад, у STIG для Windows, Microsoft Defender або мережевого обладнання окремі правила можуть визначати вимоги до:
- автентифікації та паролів;
- аудиту та журналювання;
- мережевих протоколів і служб;
- прав користувачів;
- захисних функцій ОС;
- Microsoft Defender і Firewall;
- криптографічних параметрів;
- віддаленого доступу;
- параметрів застосунків та мережевого обладнання.
Як практично використовувати STIG
Типовий сценарій виглядає приблизно так:- Знайти свій продукт. Наприклад: Windows Server, Windows 11, Microsoft Defender, Cisco IOS, RHEL тощо.
- Перевірити версію STIG. Вимоги прив'язані до конкретних продуктів і версій та з часом оновлюються.
- Отримати checklist / STIG. Це може бути звичайний документ, XCCDF, SCAP-контент, GPO, Intune policy або інший машинозчитуваний формат.
- Порівняти з поточною конфігурацією. Для кожної вимоги визначити: виконано / не виконано / не застосовується.
- Оцінити вплив змін. Не кожну рекомендацію слід бездумно вмикати на робочій системі.
- Перевірити налаштування у тестовому середовищі. Особливо GPO, Firewall, криптографію, автентифікацію та обмеження служб.
- Впровадити погоджений baseline. Бажано централізовано — наприклад через GPO, Intune, MDM або засоби керування конфігураціями.
- Регулярно перевіряти відповідність. Конфігурації змінюються, з'являються нові версії ПЗ і нові редакції STIG.
SCAP — навіщо він тут?
Частина checklist у NCP представлена у форматах, сумісних ізSecurity Content Automation Protocol (SCAP) — протокол автоматизації даних безпеки, який дозволяє подавати правила перевірки конфігурації у машинозчитуваному вигляді та автоматизувати їх перевірку..
Це дозволяє перейти від ручної перевірки сотень параметрів до автоматизованої:
STIG / checklist → формалізовані правила → SCAP-сумісний сканер → перевірка системи → перелік невідповідностей → виправлення → повторна перевірка.
Тобто NCP може бути корисним не тільки як довідник «як правильно налаштувати», а й як джерело формалізованих вимог для контролю відповідності конфігурації (configuration compliance).
Важливо
STIG — це дуже жорсткий baseline, створений насамперед для середовища DoD США. Тому використання STIG у звичайній компанії не означає, що потрібно механічно застосувати кожну вимогу.Правильніше використовувати його як:
- авторитетну вихідну точку для hardening;
- джерело конкретних технічних вимог;
- контрольний перелік для перевірки конфігурації;
- основу для власного корпоративного security baseline.
А далі вже визначати, які вимоги застосовні до конкретного середовища, які потребують адаптації, а для яких необхідно документувати виняток.
Посилання:
- NIST National Checklist Program — Checklist Repository
- National Checklist Program — Information
- NIST SP 800-70 Rev. 5
- DISA — Security Technical Implementation Guides (STIGs)
- DISA — STIGs Document Library
- NIST — Security Content Automation Protocol (SCAP)
© NIST National Checklist Program