Gebruik een terugkerende checklist, geen eenmalige hardening
Eerste hardening is slechts het begin. Een veilige VPS vereist actuele inventaris, herleidbare toegang, ondersteunde software, geplande patches, begrensde blootstelling, bruikbare detectie, incidentprocedure, onafhankelijke back-ups en herhaalde hersteltests.
Belangrijkste feiten
- Ritme
- Na wijzigingen, waarschuwingen en volgens schema
- Toegang
- Individuele accounts, SSH, minimale rechten en herstel
- Patches
- Ondersteunde software, updates en geverifieerde herstart
- Herstelbewijs
- Geslaagde restore, niet alleen een back-uptaak
Houd inventaris en eigenaren bij
Registreer doel, regio, systeem, bronnen, apps, domeinen, certificaten, IP, diensten, beheerders, automatisering, geheimen, back-ups, monitoring en afhankelijkheden. Wijs eigenaar en datum toe.
Vergelijk plan en werkelijkheid. ss -lntup toont listeners. Bescherm uitvoer en verwijder oude images, repositories, voorbeelden, accounts, sleutels en DNS.
- Verantwoord elke poort.
- Bewaak verval buiten server.
- Controleer na wijzigingen.
Beperk en herstel toegang
Geef individuele accounts en SSH-sleutels, minimale rechten en snelle intrekking. Controleer /etc/ssh/sshd_config, valideer en behoud tweede sessie of console.
Bescherm hostingaccount met uniek wachtwoord en MFA. Bewaar herstel buiten de VPS. Limieten vervangen sterke sleutels en actuele software niet.
- Beperk root na alternatief.
- Roteer bij wijzigingen.
- Nooit sleutels in tickets.
Patch en verifieer
Gebruik ondersteund systeem en betrouwbare bronnen. Volg adviezen, plan en test. Update eindigt na herstart en applicatiecontrole.
Neem runtimes, containers, panelen, plugins, bibliotheken, databases en apps op. Detecteer automatische fouten en verwijder niet-ondersteunde software.
- Maak herstelpunt, niet enige back-up.
- Controleer handtekeningen.
- Registreer uitzonderingen.
Detecteer en bereid respons
Bewaak beschikbaarheid, toegang, rechten, listeners, schijf, back-ups, verkeer en apps. Gebruik journalctl en noodzakelijke logs en bescherm ze.
Definieer indamming, console, bewijs, rotatie, herbouw en communicatie. Bewaar bewijs vóór schoonmaak als dat veilig en rechtmatig is.
- Synchroniseer tijd.
- Stuur waarschuwingen extern.
- Oefen een incident.
Test herstel en sluit bevindingen
Houd versleutelde, geversioneerde back-ups buiten het foutdomein. Herstel geïsoleerd databases, rechten, geheimen, certificaten en app. Meet leeftijd en tijd.
Voer uit na wijzigingen en periodiek. Registreer bevindingen en sluiting. Bij uitfasering exporteer, trek in, verwijder DNS, automatisering en data en pas monitoring aan.
- Houd instructies zonder paneel.
- Beoordeel alles als systeem.
- Maak van fouten verbeteringen.
Bronnen
Veelgestelde vragen
Hoe vaak controleren?
Na wijzigingen of waarschuwingen en volgens schema; vaker voor publieke of gevoelige systemen.
Beschermt een andere SSH-poort?
Minder ruis, maar geen vervanging voor sleutels, patches, firewall, monitoring en herstel.
Automatische updates?
Kunnen blootstelling verkorten, maar definieer toegestane updates, onderhoud, herstart, waarschuwingen en tests.
Minimale back-uptest?
Herstel data en configuratie geïsoleerd, start, controleer, meet en documenteer ontbrekende afhankelijkheden.