Puncte:1

Am nevoie de sfaturi privind securitatea VPS - poate unele instrumente automate

drapel zm

Creez o aplicație care va fi servită pe serverul Ubuntu 20.04 VPS. Nginx, Python, Postgresql, nodejs, nimic special.

Din păcate, toate cunoștințele mele despre securitatea serverului se termină după activarea ufw și fail2ban. (Pentru că majoritatea tutorialelor se termină și după el.)

Îmi puteți recomanda, vă rog, un manual modern bun despre securizarea serverului pe Internet? Dacă există un serviciu automat de testare a securității sau ceva care poate ajuta la auditarea/monitorizarea serverului - vă rog să-mi spuneți, plătit este ok.

drapel jp
Solicitările de materiale de învățare sunt offtopic.
Deromanenko avatar
drapel zm
@AlexD ok, deci doar instrumente automate
drapel jp
Recomandările software sunt, de asemenea, offtopic. Consultați https://serverfault.com/help/on-topic
Puncte:2
drapel cn
Bob

Principiile pentru a vă menține serverele în siguranță sunt destul de simple.

În nicio ordine de prioritate:

  • Păstrați-vă software-ul la zi. (Legat: rulați numai versiunile acceptate/întreținute.)
  • Rulați numai serviciile de care aveți nevoie.
  • Instalați doar software-ul de care aveți nevoie.
  • Configurați corect software-ul.
  • Acordați acces pe baza principiului cel mai mic privilegiu.
  • Adăugați monitorizare.
    Stabiliți o linie de bază și alertați asupra abaterilor.

Specificul depinde foarte mult de software-ul propriu-zis, de serviciile pe care trebuie să le rulați și de cerințele dvs.

Pentru validarea externă a configurației dvs.: Există numeroase scanere de vulnerabilitate și/sau truse de instrumente de testare la penetrare după cum puteți vedea pe liste precum aceasta: https://owasp.org/www-community/Vulnerability_Scanning_Tools

Rețineți că, adesea, astfel de scanări se bazează pe determinarea numerelor de versiune ale software-ului dvs. instalat și nu testează dacă vulnerabilitățile cunoscute pot fi exploatate cu succes. Acest lucru poate duce la multe rezultate false pozitive pe distribuțiile Linux care realizează portarea înapoi în securitate, așa cum, de exemplu, este explicat în aceste întrebări și răspunsuri Conformitate PCI: instalați Apache 2.4.17 pe Ubuntu 14.04.3?

Scanările autentificate vă pot ajuta prin verificarea versiunii pachetului, mai degrabă decât a șirului de versiuni raportat de o aplicație.

O altă abordare este mai mult din perspectiva managementului sistemului, cu managementul serverului centralizat, inclusiv managementul lansărilor și al corecțiilor.
De exemplu Ubuntu Peisaj , Palarie rosie Satelit și Microsoft SCCM

Deromanenko avatar
drapel zm
Vă mulțumesc pentru un răspuns atât de complet și detaliat.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.