opsmith / linux-system-administration / Modul

Security Hardening

Angriffsfläche, Zugänge, Dienste und Mandatory Access Control in einen überprüfbaren Baseline-Prozess bringen.

Eine prüfbare Linux-Sicherheitsbaseline

Einführung · 5 Abschnitte · ~13 Min Lesezeit · Stand

Die Betriebsfrage

Welche Dienste, Identitäten und Vertrauensgrenzen braucht dieser Host wirklich, und wie bleibt die Antwort nach Updates und Änderungen überprüfbar?

Baseline statt Checkliste

DiensteNur benötigte Listener aktivieren und ihren Owner kennen.
ZugriffIndividuelle Identitäten, starke Authentisierung und minimale Privilegien verwenden.
PatchenVertrauenswürdige Quellen und zeitnahen, getesteten Updatepfad etablieren.
MAC und AuditSELinux oder AppArmor als zusätzliche Grenze betreiben und Denials auswerten; konkrete Policy ist distributionsspezifisch.

Plattformannahme

Änderungsweg

  1. Sollrolle und Angriffsfläche inventarisieren
  2. Baseline als Konfiguration ausdrücken
  3. in Staging auf Betriebswirkung testen
  4. Abweichungen mit Owner und Frist verfolgen

Vor dem Check

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

5 Checks starten →

Modul-Aufbau

EINFÜHRUNGEine prüfbare Linux-Sicherheitsbaseline~13 Min
ADR-001ATTACK-SURFACEsolide
ADR-002ACCESS-CONTROLsenior
SORT-003MISSION · PRIVILEGE-BOUNDARYsenior
ADR-004ACCESS-CONTROLsenior
ADR-005PATCH-GOVERNANCEsenior

Quellen

  1. 01cisecurity.org/cis-benchmarks
  2. 02docs.redhat.com/en/documentation/red_hat_enter…9/html/using_selinux
  3. 03man.openbsd.org/sshd_config
  4. 04freedesktop.org/software/systemd/man/latest/systemctl.html
  5. 05man7.org/linux/man-pages/man8/ss.8.html
  6. 06sudo.ws/docs/man/sudoers.man
  7. 07documentation.ubuntu.com/security/apparmor