*
apt update && apt upgrade -y — полное обновление системы на Debian*
dnf update -y — полное обновление системы на RHEL*
pacman -Syu — полное обновление системы на Arch*
passwd -l root — заблокировать вход для пользователя root*
ufw default deny incoming — блокировать все входящие подключения по умолчанию (Debian)*
firewall-cmd --set-default-zone=drop — отклонять все входящие подключения по умолчанию (RHEL/Arch)*
echo "export TMOUT=600" | tee -a /etc/bash.bashrc — задать таймаут неактивной сессии*
nano /etc/ssh/sshd_config — отключить вход под root, включить аутентификацию по SSH-ключам и отключить парольную аутентификацию*
find / -type f -perm /o+w — найти и проверить все файлы, доступные на запись для всех (world-writable)*
find / -type d -perm -0002 ! -perm -1000 — найти и проверить директории с правами на запись для всех без sticky-бита*
find / -type f -perm /6000 -ls — найти и проверить файлы с установленными SUID/SGID битами*
apt autoremove -y — удалить неиспользуемые зависимости (Debian)*
dnf autoremove -y — удалить неиспользуемые пакеты (RHEL)*
pacman -Rns $(pacman -Qdtq) — удалить «осиротевшие» пакеты (Arch)*
systemctl list-unit-files --type=service --state=enabled — проверить автозапускаемые сервисы и отключить ненужные*
ss -tulpan — проверить все открытые (listening) порты и закрыть небезопасные*
usbguard generate-policy > /etc/usbguard/rules.conf && systemctl enable --now usbguard — разрешить текущие USB-устройства (whitelist) и заблокировать остальные*
dpkg -l | grep -Ei 'telnet|rsh|xinetd|vsftpd|tftp' — проверить наличие небезопасных legacy-сервисов на Debian (используйте rpm -qa для RHEL или pacman -Q для Arch)*
apt install auditd -y && systemctl enable --now auditd — включить аудит событий безопасности (ядро и userspace)*
apt install lynis -y && lynis audit system — провести аудит безопасности системы с рекомендациями (используйте dnf на RHEL или pacman на Arch)✈️ Linux Ninja
