Eine wiederkehrende VPS-Sicherheitscheckliste statt einmaliger Härtung nutzen
Die Ersthärtung ist nur der erste Prüfpunkt. Ein sicherer VPS braucht lebenslang aktuelles Inventar, zuordenbaren Zugriff, unterstützte Software, geplante Patches, begrenzte Exposition, sinnvolle Erkennung, ein Vorfallverfahren, unabhängige Backups und wiederholte Restoretests.
Wichtige Fakten
- Prüfrhythmus
- Nach Änderungen, nach Alarmen und nach dokumentiertem Zeitplan
- Zugriffsbasis
- Einzelkonten, SSH-Schlüssel, enge Rechte, geschützte Wiederherstellung
- Patchbasis
- Unterstützte Software, Sicherheitsupdates und geprüfte Neustarts
- Wiederherstellungsnachweis
- Ein erfolgreicher Restoretest, nicht nur ein vorhandener Backupjob
Aktuelles Inventar und benannte Verantwortliche führen
Erfassen Sie Zweck, Region, Systemrelease, Paketquellen, Anwendungen, Domains, Zertifikate, Adressen, Listener, Administratoren, Automationsidentitäten, Geheimnisse, Backups, Monitoring und Abhängigkeiten. Weisen Sie Besitzer und Prüftermin zu. Unbekannte Software und vergessene Konten lassen sich nicht zuverlässig patchen oder entfernen.
Vergleichen Sie Soll und Ist nach Bereitstellungen. ss -lntup zeigt Listener; Paket- und Prozessinventare erklären den Betrieb. Behandeln Sie Ausgaben als sensibel, da sie die Angriffsfläche beschreiben. Entfernen Sie veraltete Images, Repositories, Beispiele, Konten, Schlüssel und DNS-Einträge.
- Dokumentieren Sie den Zweck jedes öffentlichen Ports.
- Überwachen Sie Zertifikats- und Domainablauf außerhalb des Servers.
- Prüfen Sie das Inventar nach jeder wesentlichen Anwendungsänderung.
Administrativen Zugriff eng und wiederherstellbar machen
Geben Sie jedem Administrator Konto und geschützten SSH-Schlüssel. Gewähren Sie nur nötige Rechte und entfernen Sie Zugriff bei Rollenwechsel. Prüfen Sie /etc/ssh/sshd_config, validieren Sie vor Reload und halten Sie eine zweite Sitzung oder Anbieterconsole bereit, damit ein Fehler nicht alle Rettungswege sperrt.
Schützen Sie das Hostingkonto mit einzigartigem Passwort und verfügbarer Mehrfaktorauthentifizierung. Bewahren Sie Notfallabläufe und Wiederherstellungscodes kontrolliert außerhalb des VPS auf. Ratenbegrenzung und Monitoring helfen gegen Wiederholungen, ersetzen aber keine starken Schlüssel, aktuelle Software und kleine Angriffsfläche.
- Begrenzen Sie direkte Root-Anmeldung erst nach getestetem Alternativzugang.
- Rotieren Sie Zugangsdaten nach Personalwechsel oder Verdacht.
- Legen Sie private Schlüssel und Rettungscodes nie in Tickets ab.
Unterstützte Komponenten patchen und Ergebnis prüfen
Nutzen Sie ein unterstütztes Betriebssystem und vertrauenswürdige Paketquellen. Verfolgen Sie Sicherheitshinweise, planen Sie nach Exposition und Schwere und testen Sie kritische Änderungen. Ein Update ist erst nach nötigen Dienst- oder Kernelneustarts und einem Anwendungsgesundheitstest abgeschlossen.
Nehmen Sie Laufzeiten, Container, Panels, Plugins, Bibliotheken, Datenbanken und eigene Anwendungen ins Patchinventar auf. Automatische Sicherheitsupdates verkürzen Exposition, benötigen aber Fehler- und Neustarterkennung. Nehmen Sie nicht mehr unterstützte Software außer Betrieb statt sie dauerhaft mit Firewallregeln zu kompensieren.
- Erstellen Sie vor riskanten Änderungen einen wiederherstellbaren Punkt, aber nicht als einziges Backup.
- Prüfen Sie Paketsignaturen und Repositoryeigentümer.
- Dokumentieren Sie Ausnahmen mit Verantwortlichem und Ablaufdatum.
Handlungsfähige Signale sammeln und Reaktion vorbereiten
Überwachen Sie Verfügbarkeit, Anmeldefehler, Rechteänderungen, unerwartete Listener, vollen Speicher, Backupfehler, ungewöhnlichen Ausgangsverkehr und Anwendungssicherheit. Verwenden Sie bei Ermittlungen journalctl und relevante Logs, erheben Sie jedoch nur zweckgebundene Daten und schützen Sie sie vor unbefugtem Zugriff oder stiller Änderung.
Schreiben Sie ein kurzes Vorfallverfahren: Eindämmungsentscheidung, Consolezugang, Beweissicherung, Rotation, sauberer Neuaufbau und Kommunikation. Bei vermuteter Kompromittierung sichern Sie relevante Beweise vor zerstörerischer Bereinigung, sofern dies sicher und rechtmäßig ist.
- Synchronisieren Sie Zeit und nennen Sie Zeitzonen.
- Senden Sie kritische Warnungen außerhalb des betroffenen VPS.
- Üben Sie ein Konto- oder Dienstausfallszenario.
Wiederherstellung testen und Prüfkreis schließen
Halten Sie verschlüsselte versionierte Backups außerhalb der primären Fehlerdomäne. Testen Sie vollständige Wiederherstellung isoliert mit Datenbanken, Rechten, Geheimnissen, Zertifikaten und Anwendungsgesundheit. Messen Sie Datenalter und Gesamtzeit gegenüber den Workloadzielen.
Führen Sie diese Liste nach wesentlichen Änderungen und risikogerecht regelmäßig aus. Erfassen Sie Befunde, Eigentümer, Fristen und Abschlussprüfung. Beim Stilllegen exportieren Sie nötige Daten, widerrufen Schlüssel und Token, entfernen DNS und Automationen, löschen Daten über den verfügbaren Prozess und korrigieren das Monitoring.
- Halten Sie Restoreanleitungen ohne Panelzugang verfügbar.
- Prüfen Sie Zugriff, Patches, Exposition, Warnungen und Rettung als Gesamtsystem.
- Machen Sie aus jedem Vorfall und fehlgeschlagenen Restore eine verfolgte Verbesserung.
Quellen
Häufige Fragen
Wie oft sollte ich VPS-Sicherheit prüfen?
Nach wesentlichen Änderungen oder Alarmen und nach dokumentiertem Zeitplan. Internetexponierte Systeme und sensible Workloads brauchen meist häufigere Prüfungen als kurzlebige risikoarme Server.
Ist ein anderer SSH-Port eine Sicherheitskontrolle?
Er kann allgemeines Lograuschen verringern, ersetzt aber keine starken Schlüssel, aktuelle Software, engen Zugriff, Firewall, Monitoring und geschützte Wiederherstellung.
Sollten automatische Sicherheitsupdates aktiv sein?
Sie verkürzen Exposition, doch erlaubte Updates, Wartung, Neustarts, Fehlerwarnungen und Anwendungstests müssen definiert sein. Kritische Systeme können gestufte Tests brauchen.
Was ist der minimale Backuptest?
Stellen Sie erforderliche Daten und Konfiguration isoliert wieder her, starten und prüfen Sie die Anwendung, messen Sie das Ergebnis und dokumentieren Sie fehlende Abhängigkeiten.