SSH-konfiguráció, jogosultságok, szolgáltatás-minimalizálás és naplózás. Melyik nyolc lépés adja a legnagyobb védelmet egy kiszolgálón.
Egy frissen telepített Linux szerver alapértelmezetten viszonylag jól áll, de néhány beállítás nélkül a támadási felület feleslegesen nagy. Ez a lista arra fókuszál, ami valós kockázatot csökkent, nem a teljes megfelelőségi ellenőrzőlistára.
A jelszavas SSH-bejelentkezés a legtöbb szerveren az első támadási felület: az internetre kitett 22-es porton folyamatosan mennek a próbálkozások.
PasswordAuthentication no, kizárólag kulcsos hitelesítésPermitRootLogin no, root belépés tiltvaHa a szerver internetre néz, érdemes mögé tenni egy ugródeszka-szervert vagy VPN-t, hogy az SSH ne legyen közvetlenül kitett.
Ami nem fut, azt nem lehet megtámadni. Nézze meg, mi hallgat portokon (ss -tulpn), és állítsa le, amire nincs szükség. A tipikus felesleges elemek: régi webszerver, adatbázis, ami csak lokálisan kellene, monitoring ügynökök duplikálva.
Helyi tűzfal minden szerveren, nem csak a hálózat peremén. Alapértelmezett tiltás, és csak a ténylegesen használt portok engedélyezése, forrás-korlátozással ahol lehet.
Az adatbázis soha ne hallgasson 0.0.0.0-n, ha csak az alkalmazásszerverről érik el.
A biztonsági javítások automatikus telepítése kiszolgálón vitatott, de a gyakorlat azt mutatja, hogy a nem frissített rendszer nagyobb kockázat, mint a ritka frissítési hiba. Kompromisszum: automatikus biztonsági frissítés, manuális verzióváltás.
sudo jogosultság csak konkrét parancsokra, ne teljes körűensudo használat naplózvaA helyi napló a támadó kezében van. A rendszernaplót külön szerverre vagy SIEM-be kell másolni, mert a gépen maradó nyom törölhető. Ezt a naplózásról szóló cikkünkben részletesen kifejtettük.
Minimum: hitelesítési események, sudo használat, szolgáltatás-indítás, csomagtelepítés.
Egy egyszerű integritás-ellenőrző (AIDE vagy hasonló) jelzi, ha a rendszerbináris vagy a konfiguráció megváltozik. Napi futtatás, és a jelentés menjen máshova, ne a saját gépre.
Az SELinux vagy AppArmor korlátozza, mit tehet egy folyamat, akkor is, ha kompromittálódik. A kikapcsolása gyakori reflex hibakeresésnél, és utána senki nem kapcsolja vissza. Érdemesebb a szabályt finomítani.
Ha konténerekben futnak a szolgáltatások, néhány dolog változik:
Az IT biztonsági szolgáltatásaink között a kiszolgálói alapkonfiguráció kialakítása és felülvizsgálata is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
A legtöbb incidensvizsgálat azon bukik el, hogy a döntő napló nincs meg vagy már felülíródott. Melyik…
Miért rossz a 90 naponta kötelező jelszócsere, mi a helyes hosszúsági szabály, és hogyan vezessen be…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.