Жёсткая защита системы Linux сводится к сокращению поверхности атаки, ужесточению контроля доступа и отключению всего лишнего — вот команды, которые помогут это сделать 😎
*
apt update && apt upgrade -y — полное обновление системы на Debian
*
dnf update -y — полное обновление системы на RHEL
*
pacman -Syu — полное обновление системы на Arch
*
passwd -l root — заблокировать вход для пользователя root
*
ufw default deny incoming — блокировать все входящие подключения по умолчанию (Debian)
*
firewall-cmd --set-default-zone=drop — отклонять все входящие подключения по умолчанию (RHEL/Arch)
*
echo "export TMOUT=600" | tee -a /etc/bash.bashrc — задать таймаут неактивной сессии
*
nano /etc/ssh/sshd_config — отключить вход под root, включить аутентификацию по SSH-ключам и отключить парольную аутентификацию
*
find / -type f -perm /o+w — найти и проверить все файлы, доступные на запись для всех (world-writable)
*
find / -type d -perm -0002 ! -perm -1000 — найти и проверить директории с правами на запись для всех без sticky-бита
*
find / -type f -perm /6000 -ls — найти и проверить файлы с установленными SUID/SGID битами
*
apt autoremove -y — удалить неиспользуемые зависимости (Debian)
*
dnf autoremove -y — удалить неиспользуемые пакеты (RHEL)
*
pacman -Rns $(pacman -Qdtq) — удалить «осиротевшие» пакеты (Arch)
*
systemctl list-unit-files --type=service --state=enabled — проверить автозапускаемые сервисы и отключить ненужные
*
ss -tulpan — проверить все открытые (listening) порты и закрыть небезопасные
*
usbguard generate-policy > /etc/usbguard/rules.conf && systemctl enable --now usbguard — разрешить текущие USB-устройства (whitelist) и заблокировать остальные
*
dpkg -l | grep -Ei 'telnet|rsh|xinetd|vsftpd|tftp' — проверить наличие небезопасных legacy-сервисов на Debian (используйте
rpm -qa для RHEL или
pacman -Q для Arch)
*
apt install auditd -y && systemctl enable --now auditd — включить аудит событий безопасности (ядро и userspace)
*
apt install lynis -y && lynis audit system — провести аудит безопасности системы с рекомендациями (используйте
dnf на RHEL или
pacman на Arch)
✈️
Linux Ninja