Beveiliging als routine

Gebruik een terugkerende checklist, geen eenmalige hardening

Eerste hardening is slechts het begin. Een veilige VPS vereist actuele inventaris, herleidbare toegang, ondersteunde software, geplande patches, begrensde blootstelling, bruikbare detectie, incidentprocedure, onafhankelijke back-ups en herhaalde hersteltests.

Belangrijkste feiten

Ritme
Na wijzigingen, waarschuwingen en volgens schema
Toegang
Individuele accounts, SSH, minimale rechten en herstel
Patches
Ondersteunde software, updates en geverifieerde herstart
Herstelbewijs
Geslaagde restore, niet alleen een back-uptaak

Houd inventaris en eigenaren bij

Registreer doel, regio, systeem, bronnen, apps, domeinen, certificaten, IP, diensten, beheerders, automatisering, geheimen, back-ups, monitoring en afhankelijkheden. Wijs eigenaar en datum toe.

Vergelijk plan en werkelijkheid. ss -lntup toont listeners. Bescherm uitvoer en verwijder oude images, repositories, voorbeelden, accounts, sleutels en DNS.

  • Verantwoord elke poort.
  • Bewaak verval buiten server.
  • Controleer na wijzigingen.

Beperk en herstel toegang

Geef individuele accounts en SSH-sleutels, minimale rechten en snelle intrekking. Controleer /etc/ssh/sshd_config, valideer en behoud tweede sessie of console.

Bescherm hostingaccount met uniek wachtwoord en MFA. Bewaar herstel buiten de VPS. Limieten vervangen sterke sleutels en actuele software niet.

  • Beperk root na alternatief.
  • Roteer bij wijzigingen.
  • Nooit sleutels in tickets.

Patch en verifieer

Gebruik ondersteund systeem en betrouwbare bronnen. Volg adviezen, plan en test. Update eindigt na herstart en applicatiecontrole.

Neem runtimes, containers, panelen, plugins, bibliotheken, databases en apps op. Detecteer automatische fouten en verwijder niet-ondersteunde software.

  • Maak herstelpunt, niet enige back-up.
  • Controleer handtekeningen.
  • Registreer uitzonderingen.

Detecteer en bereid respons

Bewaak beschikbaarheid, toegang, rechten, listeners, schijf, back-ups, verkeer en apps. Gebruik journalctl en noodzakelijke logs en bescherm ze.

Definieer indamming, console, bewijs, rotatie, herbouw en communicatie. Bewaar bewijs vóór schoonmaak als dat veilig en rechtmatig is.

  • Synchroniseer tijd.
  • Stuur waarschuwingen extern.
  • Oefen een incident.

Test herstel en sluit bevindingen

Houd versleutelde, geversioneerde back-ups buiten het foutdomein. Herstel geïsoleerd databases, rechten, geheimen, certificaten en app. Meet leeftijd en tijd.

Voer uit na wijzigingen en periodiek. Registreer bevindingen en sluiting. Bij uitfasering exporteer, trek in, verwijder DNS, automatisering en data en pas monitoring aan.

  • Houd instructies zonder paneel.
  • Beoordeel alles als systeem.
  • Maak van fouten verbeteringen.

Bronnen

  1. NIST SP 800-123 — Algemene serverbeveiliging
  2. NIST SP 800-61 Rev. 3 — Incidentrespons
  3. Ubuntu-beveiligingsdocumentatie — Updates
Veelgestelde vragen

Veelgestelde vragen

Hoe vaak controleren?

Na wijzigingen of waarschuwingen en volgens schema; vaker voor publieke of gevoelige systemen.

Beschermt een andere SSH-poort?

Minder ruis, maar geen vervanging voor sleutels, patches, firewall, monitoring en herstel.

Automatische updates?

Kunnen blootstelling verkorten, maar definieer toegestane updates, onderhoud, herstart, waarschuwingen en tests.

Minimale back-uptest?

Herstel data en configuratie geïsoleerd, start, controleer, meet en documenteer ontbrekende afhankelijkheden.