# Security Hardening

> Angriffsfläche, Zugänge, Dienste und Mandatory Access Control in einen überprüfbaren Baseline-Prozess bringen.

Track: [Linux System Administration](https://opsmith.app/learn/linux-system-administration)  
Kanonische Fassung: https://opsmith.app/learn/linux-system-administration/security-hardening  
Stand: 2026-07-30  
Interaktiver Teil: 5 Checks (nur im Browser)

## Eine prüfbare Linux-Sicherheitsbaseline

### Die Betriebsfrage

Welche Dienste, Identitäten und Vertrauensgrenzen braucht dieser Host wirklich, und wie bleibt die Antwort nach Updates und Änderungen überprüfbar?

> **Lernziel:** Du kannst Angriffsfläche reduzieren, administrative Zugänge begrenzen und Sicherheitskontrollen ohne pauschale Ausnahmen betreiben.

### Baseline statt Checkliste

|  |  |
| --- | --- |
| Dienste | Nur benötigte Listener aktivieren und ihren Owner kennen. |
| Zugriff | Individuelle Identitäten, starke Authentisierung und minimale Privilegien verwenden. |
| Patchen | Vertrauenswürdige Quellen und zeitnahen, getesteten Updatepfad etablieren. |
| MAC und Audit | SELinux oder AppArmor als zusätzliche Grenze betreiben und Denials auswerten; konkrete Policy ist distributionsspezifisch. |

### Plattformannahme

> **RHEL und SELinux:** Die SELinux-Übung setzt einen RHEL-kompatiblen Host mit SELinux voraus. Auf AppArmor-Systemen bleibt die Regel gleich: vorgesehene Policy gezielt ändern statt die MAC-Grenze global zu entfernen.

### Änderungsweg

Sollrolle und Angriffsfläche inventarisieren → Baseline als Konfiguration ausdrücken → in Staging auf Betriebswirkung testen → Abweichungen mit Owner und Frist verfolgen

### Vor dem Check

> **Break Glass:** Ein Notzugang darf nicht die Normalregel ersetzen. Er braucht einen engen Speicherort, genehmigte Nutzung und einen getesteten Wiederherstellungsweg.

## Quellen

- cisecurity.org/cis-benchmarks — https://www.cisecurity.org/cis-benchmarks
- docs.redhat.com/en/documentation/red_hat_enter…9/html/using_selinux — https://docs.redhat.com/en/documentation/red_hat_enterprise_linux/9/html/using_selinux/
- man.openbsd.org/sshd_config — https://man.openbsd.org/sshd_config
- freedesktop.org/software/systemd/man/latest/systemctl.html — https://www.freedesktop.org/software/systemd/man/latest/systemctl.html
- man7.org/linux/man-pages/man8/ss.8.html — https://man7.org/linux/man-pages/man8/ss.8.html
- sudo.ws/docs/man/sudoers.man — https://www.sudo.ws/docs/man/sudoers.man/
- documentation.ubuntu.com/security/apparmor — https://documentation.ubuntu.com/security/apparmor/
