CTA

Hardening systemu – na czym polega i jak go przeprowadzić

dodane: 22 wrzesień 2023 przez: Daniel Filipek
aktualizacja: 05 październik 2026
Hardening systemu – na czym polega i jak go przeprowadzić

Hardening, po polsku utwardzanie, to zmiana konfiguracji systemów i urządzeń tak, aby ograniczyć powierzchnię ataku. Polega na wyłączeniu wszystkiego, co nie jest potrzebne do pracy, zamknięciu nieużywanych dróg dostępu i zaostrzeniu ustawień domyślnych. Nie jest to jednorazowe działanie ani zakup narzędzia, tylko proces powtarzany po każdej istotnej zmianie w środowisku. Poniżej opisano, czym hardening różni się od łatania, jakie standardy warto stosować, co konkretnie sprawdzić w poszczególnych warstwach oraz jak wdrażać zmiany, żeby nie zatrzymać firmy.

Co to jest hardening

Utwardzanie systemu sprowadza się do jednej zasady: im mniej funkcji działa i im mniej dróg dostępu pozostaje otwartych, tym mniej jest miejsc, przez które można wejść. System instalowany z ustawieniami domyślnymi jest skonfigurowany pod wygodę i kompatybilność, a nie pod bezpieczeństwo – włączone są usługi, których nikt nie używa, otwarte porty, których nikt nie potrzebuje, i konta, o których nikt nie pamięta.

Hardening a łatanie – czym się różnią

To dwie różne czynności, często mylone.

Łatanie usuwa znany błąd w kodzie oprogramowania. Producent publikuje poprawkę, administrator ją instaluje, luka znika.

Hardening zmienia ustawienia tak, żeby trudniej było do luki dotrzeć albo ją wykorzystać. Nie usuwa błędu – ogranicza jego skutki i zmniejsza liczbę miejsc, w których błąd może wystąpić.

Obie czynności są potrzebne i żadna nie zastępuje drugiej. Co więcej, hardening ma przewagę, o której mówi się rzadko: działa również wobec luk, których jeszcze nikt nie opisał, bo wyłączona usługa nie ma podatności.

Co oznacza słowo hardening poza informatyką

Angielskie słowo jest wieloznaczne. W metalurgii odpowiada mu hartowanie, w inżynierii materiałowej utwardzanie wydzieleniowe, w medycynie pojawia się w kontekście stwardnienia naczyń. W dalszej części artykułu pojęcie odnosi się wyłącznie do konfiguracji systemów informatycznych.

Dlaczego hardening ma znaczenie – luka ośmiu tygodni

Najmocniejszy argument za utwardzaniem nie dotyczy hakerów, tylko kalendarza.

Napastnicy wykorzystują nowo opublikowaną podatność w medianie pięciu dni od jej ujawnienia. Firmy łatają ją w medianie 43 dni – i wartość ta rośnie, bo rok wcześniej wynosiła 32 dni (Verizon, raport o naruszeniach danych 2026; Mondoo, State of Vulnerabilities 2026).

Między jednym a drugim rozciąga się około ośmiu tygodni, w których poprawna konfiguracja jest jedyną warstwą obrony. To jest dokładnie ten czas, dla którego hardening istnieje.

Pozostałe dane układają się w spójny obraz:

  • 31 procent wszystkich naruszeń zaczyna się od wykorzystania podatności. Po raz pierwszy w dziewiętnastoletniej historii raportu eksploatacja podatności wyprzedziła skradzione poświadczenia jako najczęstszy sposób uzyskania pierwszego dostępu. Rok wcześniej było to 20 procent (Verizon 2026)
  • Blisko 29 procent znanych wykorzystywanych podatności było atakowanych w dniu publikacji albo wcześniej (VulnCheck, State of Exploitation 2026)
  • Tylko 26 procent podatności z katalogu znanych wykorzystywanych zostało w pełni załatanych, wobec 38 procent rok wcześniej (Verizon 2026)
  • Ponad 20 procent podatności w systemach wystawionych do internetu ma poziom krytyczny lub wysoki, a średni czas ich usunięcia to blisko 55 dni w aplikacjach i 39 dni w infrastrukturze sieciowej (Edgescan, Vulnerability Statistics Report 2026, ponad 250 firm)
  • Połowa znalezisk dotyczących słabych haseł i błędnych uprawnień jest naprawiana dopiero po około ośmiu miesiącach (Verizon 2026)
  • W 2025 roku opublikowano ponad 48 tysięcy nowych podatności, czyli około 132 dziennie (Mondoo 2026)

Standardy hardeningu

Utwardzania nie trzeba wymyślać samodzielnie. Istnieją gotowe zestawy wytycznych, opracowane i aktualizowane przez organizacje zajmujące się bezpieczeństwem.

CIS Benchmarks to najczęściej stosowany zbiór w środowiskach komercyjnych. Obejmuje ponad sto zestawów wytycznych dla systemów operacyjnych, przeglądarek, baz danych, urządzeń sieciowych i usług chmurowych. Każdy zestaw dzieli zalecenia na dwa poziomy:

  • Level 1 to konfiguracja podstawowa, która podnosi bezpieczeństwo bez wpływu na dostępność funkcji. To punkt wyjścia dla większości firm
  • Level 2 to konfiguracja dla środowisk o podwyższonych wymaganiach. Bywa restrykcyjna do tego stopnia, że część aplikacji przestaje działać – dlatego wdraża się ją świadomie i po testach

Dla średniego przedsiębiorstwa sensowną strategią jest pełne wdrożenie poziomu pierwszego i wybiórcze stosowanie drugiego tam, gdzie ryzyko to uzasadnia.

CIS Critical Security Controls to szerszy zestaw zabezpieczeń, w którym bezpieczna konfiguracja zasobów i oprogramowania jest jedną z podstawowych kontroli – obok inwentaryzacji sprzętu i oprogramowania.

DISA STIG to wytyczne opracowane dla amerykańskiego resortu obrony, bardziej restrykcyjne niż CIS. Stosuje się je tam, gdzie wymagania są najostrzejsze.

Publikacje NIST z serii SP 800 opisują bezpieczną konfigurację serwerów i zarządzanie podatnościami w ujęciu procesowym, przydatnym przy budowaniu polityk.

Norma ISO/IEC 27001 traktuje bezpieczną konfigurację jako element systemu zarządzania bezpieczeństwem informacji, czyli obowiązek organizacyjny, a nie tylko techniczny.

Checklista hardeningu według warstw

Utwardzanie prowadzi się warstwami, bo luka w jednej unieważnia pracę w pozostałych. Poniższe zestawienie obejmuje działania, od których warto zacząć.

System operacyjny – serwery Windows

  • usunięcie lub wyłączenie ról i funkcji, które nie są używane
  • wyłączenie przestarzałych protokołów uwierzytelniania i udostępniania plików
  • polityka haseł i blokady konta zgodna z przyjętym wzorcem
  • ograniczenie liczby kont z uprawnieniami administratora domeny
  • włączenie i centralizacja dzienników zdarzeń, w tym rejestrowania uruchamianych procesów
  • konfiguracja mechanizmu kontroli aplikacji

System operacyjny – Linux

  • wyłączenie nieużywanych usług i demonów startujących automatycznie
  • zakaz logowania na konto uprzywilejowane po SSH i wymuszenie logowania kluczem zamiast hasłem
  • ograniczenie uprawnień plików konfiguracyjnych i katalogów systemowych
  • włączenie zapory hosta z domyślną polityką odrzucania
  • konfiguracja mechanizmu kontroli dostępu obowiązkowej
  • rejestrowanie zdarzeń systemowych i przesyłanie ich poza host

Sieć i urządzenia brzegowe

  • zmiana domyślnych poświadczeń na wszystkich urządzeniach
  • wyłączenie niewykorzystywanych portów fizycznych i usług zarządzania
  • segmentacja sieci, oddzielenie sieci produkcyjnej od biurowej i gościnnej
  • ograniczenie dostępu do interfejsów zarządzania do wskazanych adresów
  • wyłączenie protokołów przesyłających dane bez szyfrowania
  • przegląd i uporządkowanie reguł zapory, usunięcie reguł tymczasowych

Aplikacje, serwery WWW i bazy danych

  • usunięcie kont testowych, przykładowych baz i domyślnych katalogów
  • wyłączenie listowania zawartości katalogów i szczegółowych komunikatów o błędach
  • wymuszenie połączeń szyfrowanych i aktualnych wersji protokołów
  • nadanie aplikacji uprawnień minimalnych do bazy danych, bez konta administracyjnego
  • nagłówki bezpieczeństwa w aplikacjach webowych
  • oddzielenie środowiska testowego od produkcyjnego, także na poziomie danych

Konta i uprawnienia

  • zasada najmniejszych uprawnień jako domyślna, nie wyjątkowa
  • osobne konta administracyjne, nieużywane do codziennej pracy i poczty
  • uwierzytelnianie wieloskładnikowe dla wszystkich kont uprzywilejowanych i zdalnego dostępu
  • cykliczny przegląd uprawnień i usuwanie kont osób, które odeszły
  • ograniczenie czasu ważności i zakresu kont serwisowych

Środowisko wirtualne i stacje robocze

  • aktualizacja i utwardzenie hypervisora, oddzielenie sieci zarządzania
  • ograniczenie dostępu do konsoli zarządzania maszynami wirtualnymi
  • szyfrowanie dysków stacji roboczych i laptopów
  • kontrola uruchamianych aplikacji i blokada instalacji przez użytkownika
  • ochrona przed uruchamianiem makr z plików pobranych z internetu
  • konfiguracja przeglądarek zgodna z wzorcem, z blokadą niebezpiecznych rozszerzeń

 

Dziesięć najczęstszych błędów konfiguracyjnych

Amerykańskie agencje NSA i CISA opublikowały ranking najczęściej spotykanych błędów konfiguracyjnych w dużych sieciach. To gotowa lista priorytetów, bo kolejność odzwierciedla częstotliwość występowania:

  1. domyślne konfiguracje oprogramowania i aplikacji
  2. niewłaściwy rozdział uprawnień użytkownika i administratora
  3. niewystarczające monitorowanie sieci wewnętrznej
  4. brak segmentacji sieci
  5. słabe zarządzanie poprawkami
  6. omijanie kontroli dostępu do systemu
  7. słabe lub błędnie skonfigurowane metody uwierzytelniania wieloskładnikowego
  8. niewystarczające listy kontroli dostępu do zasobów sieciowych
  9. słaba higiena poświadczeń
  10. nieograniczone wykonywanie kodu

Pierwsza pozycja nie jest przypadkiem. Ustawienia fabryczne są najczęstszym punktem wejścia, a ich zmiana to najtańsza pojedyncza czynność w całym procesie utwardzania.

Narzędzia do weryfikacji i automatyzacji

Ręczne sprawdzanie kilkuset ustawień na kilkudziesięciu serwerach jest niewykonalne. Do weryfikacji i utrzymania konfiguracji służą narzędzia:

  • CIS-CAT – skanuje systemy pod kątem zgodności z wytycznymi CIS i podaje wynik punktowy
  • Lynis – audyt konfiguracji systemów z rodziny Linux i Unix, z listą rekomendacji
  • OpenSCAP – automatyzacja oceny zgodności na podstawie gotowych profili
  • Microsoft Security Compliance Toolkit – wzorcowe konfiguracje dla systemów Windows wraz z narzędziem do porównania stanu faktycznego
  • Ansible, zasady grupowe i systemy zarządzania urządzeniami – mechanizmy wdrażania i utrzymywania konfiguracji w skali, zamiast ustawiania każdej maszyny osobno

Kluczowa jest tu automatyzacja wdrożenia, nie samo skanowanie. Konfiguracja wprowadzona ręcznie rozjeżdża się w ciągu kilku miesięcy – wraz z kolejnymi zmianami, awariami i nowymi maszynami.

Jak wdrażać hardening, żeby niczego nie zepsuć

To sekcja, której brakuje w większości opracowań, a która decyduje o powodzeniu. Utwardzanie polega na wyłączaniu rzeczy, a część z nich okazuje się potrzebna – zwykle w najgorszym momencie.

Zacząć od inwentaryzacji i punktu odniesienia. Bez wiedzy, co działa w środowisku i jaka jest obecna konfiguracja, nie da się ocenić skutków zmiany ani wrócić do stanu poprzedniego.

Testować na środowisku nieprodukcyjnym. Jeżeli takiego nie ma, warto zacząć od pojedynczej maszyny mniej krytycznej i odczekać kilka dni.

Wdrażać etapami, nie wszystko naraz. Przy jednoczesnym wprowadzeniu pięćdziesięciu zmian ustalenie, która zatrzymała aplikację, zajmuje więcej czasu niż całe wdrożenie.

Mieć plan wycofania zmian. Najlepiej w postaci zapisanej konfiguracji sprzed zmiany i sprawdzonej kopii zapasowej. Więcej o celach odtwarzania w artykule o RPO i RTO (https://itcenter.pl/co-to-jest-rpo-i-rto/).

Dokumentować odstępstwa. Jeżeli jakieś zalecenie nie zostało wdrożone, bo blokuje system produkcyjny, trzeba to zapisać wraz z uzasadnieniem i zabezpieczeniem zastępczym. Niezapisane odstępstwo wygląda przy audycie jak zaniedbanie.

Powtarzać po każdej większej zmianie. Aktualizacja systemu, migracja, wdrożenie nowej aplikacji – każde z tych zdarzeń potrafi przywrócić ustawienia domyślne.

Najczęstszy błąd wygląda tak: administrator wdraża pełny zestaw zaleceń poziomu drugiego na serwerze produkcyjnym w piątek po południu, w poniedziałek okazuje się, że system magazynowy nie łączy się z bazą, a nikt nie wie, która z czterdziestu zmian jest odpowiedzialna.

Hardening a wymagania prawne

Ustawa o krajowym systemie cyberbezpieczeństwa nie używa słowa hardening ani utwardzanie. Wymaga natomiast obszarów, których utwardzanie jest bezpośrednią realizacją techniczną – między innymi bezpieczeństwa w procesie utrzymania i eksploatacji systemu, kontroli dostępu, zarządzania aktywami, stosowania kryptografii, uwierzytelniania wieloskładnikowego oraz oceny skuteczności zastosowanych środków.

Hardening nie jest więc osobnym obowiązkiem prawnym, ale jest sposobem wykonania kilku obowiązków, które w ustawie są wprost. Szerzej o wymaganiach i terminach w artykule o obowiązkach wynikających z ustawy o KSC (https://itcenter.pl/czy-w-dobie-dyrektywy-nis2-twoja-firma-musi-miec-soc/).

Hardening jako proces

Utwardzanie wykonane raz traci wartość w ciągu kilku miesięcy. Środowisko się zmienia: dochodzą maszyny, aktualizacje przywracają ustawienia domyślne, ktoś otwiera port na czas wdrożenia i zapomina go zamknąć.

Rozsądny rytm to przegląd konfiguracji co kwartał, weryfikacja po każdej większej zmianie w środowisku oraz stałe powiązanie z zarządzaniem podatnościami – bo utwardzanie i łatanie odpowiadają na to samo ryzyko z dwóch różnych stron.

Wsparcie ITCenter

ITCenter projektuje i utrzymuje konfiguracje bezpieczeństwa w środowiskach średnich firm – od inwentaryzacji i oceny stanu obecnego, przez wdrożenie zmian według uznanych standardów, po utrzymanie i cykliczną weryfikację. Punktem wyjścia jest zwykle audyt i kontrola IT (https://itcenter.pl/oferta/bezpieczenstwo/kontrola-i-audytowanie-it/), który pokazuje różnicę między stanem faktycznym a wzorcem. Pełny zakres usług opisano w sekcji bezpieczeństwo informatyczne (https://itcenter.pl/oferta/bezpieczenstwo/), a zagadnienia ochrony danych w artykule o szyfrowaniu danych (https://itcenter.pl/na-czym-polega-szyfrowanie-danych/).

Najczęstsze pytania

Co to jest hardening systemu?

To zmiana konfiguracji systemu, urządzenia lub aplikacji w celu ograniczenia powierzchni ataku – przez wyłączenie zbędnych usług, zamknięcie nieużywanych portów, usunięcie domyślnych kont i zaostrzenie ustawień fabrycznych.

Czym różni się hardening od patchowania?

Łatanie usuwa znany błąd w kodzie, instalując poprawkę producenta. Hardening zmienia ustawienia tak, żeby trudniej było do błędu dotrzeć lub go wykorzystać. Obie czynności są potrzebne i żadna nie zastępuje drugiej.

Co to są CIS Benchmarks?

To zbiór ponad stu zestawów wytycznych konfiguracyjnych dla systemów operacyjnych, baz danych, urządzeń sieciowych i usług chmurowych, opracowywanych w konsensusie społeczności specjalistów. Stanowią najczęściej stosowany punkt odniesienia przy utwardzaniu.

Czym różni się poziom Level 1 od Level 2 w CIS Benchmarks?

Level 1 to konfiguracja podstawowa, podnosząca bezpieczeństwo bez wpływu na dostępność funkcji. Level 2 jest przeznaczony dla środowisk o podwyższonych wymaganiach i bywa na tyle restrykcyjny, że część aplikacji przestaje działać – dlatego wdraża się go po testach.

Jak często powtarzać hardening?

Przegląd konfiguracji warto prowadzić co kwartał oraz po każdej większej zmianie w środowisku – aktualizacji systemu, migracji czy wdrożeniu nowej aplikacji. Utwardzanie wykonane raz traci wartość w ciągu kilku miesięcy.

Czy hardening może zepsuć działanie aplikacji?

Tak, i jest to najczęstsza przyczyna nieudanych wdrożeń. Dlatego zmiany wprowadza się etapami, testuje poza produkcją, dokumentuje i zabezpiecza planem wycofania oraz sprawdzoną kopią zapasową.

Od czego zacząć hardening w małej firmie?

Od trzech rzeczy o najlepszym stosunku efektu do nakładu: zmiany domyślnych haseł na wszystkich urządzeniach, wyłączenia usług i portów, których nikt nie używa, oraz włączenia uwierzytelniania wieloskładnikowego dla kont uprzywilejowanych i dostępu zdalnego.

Jakimi narzędziami sprawdzić poziom utwardzenia systemu?

Do weryfikacji służą między innymi CIS-CAT, Lynis i OpenSCAP, a dla systemów Windows narzędzia z Microsoft Security Compliance Toolkit. Do wdrażania i utrzymania konfiguracji w skali stosuje się Ansible, zasady grupowe lub systemy zarządzania urządzeniami.

Czy przepisy wymagają hardeningu?

Ustawa o krajowym systemie cyberbezpieczeństwa nie używa tego słowa, ale wymaga obszarów, których utwardzanie jest realizacją techniczną – bezpieczeństwa w procesie eksploatacji systemu, kontroli dostępu, zarządzania aktywami oraz oceny skuteczności zastosowanych środków.

Krótko o nas

Spółka informatyczna. Na rynku od 1997 roku. Specjalizacja w IT dla biznesu.

Stały rozwój kompetencji i przekrojowe doświadczenie w produkcji, integracji, wdrażaniu oraz utrzymaniu w ruchu rozwiązań informatycznych dla Średnich Przedsiębiorstw.

Jesteśmy ekspertami w Transformacji Cyfrowej.

Kompetentni, operatywni, skuteczni.

Rozumiemy Twój biznes - sprawdź nas.


Rozwiązania dla Twojego sukcesu.

Jak nas znaleźć

ITCenter Spółka z ograniczoną odpowiedzialnością Sp. k.
ul. L. Kondratowicza 37
03-285 Warszawa
Zobacz na mapie

KRS: 0000779010
NIP: 9512481556

© ITCenter 2021      Projekt i wykonanie ITCenter