Bezpieczeństwo jako rutyna

Używaj regularnej listy, nie jednorazowego utwardzenia

Początkowe utwardzenie to pierwszy krok. Bezpieczny VPS wymaga aktualnego inwentarza, rozliczalnego dostępu, wspieranego oprogramowania, planowych poprawek, ograniczonej ekspozycji, detekcji, procedury incydentów, niezależnych kopii i powtarzanych odtworzeń.

Najważniejsze informacje

Rytm
Po zmianach, alertach i według harmonogramu
Dostęp
Osobne konta, SSH, minimalne uprawnienia i odzyskiwanie
Poprawki
Wspierane software, aktualizacje i sprawdzone restarty
Dowód
Udane odtworzenie, nie tylko zadanie kopii

Utrzymuj inwentarz i właścicieli

Zapisz cel, region, system, źródła, aplikacje, domeny, certyfikaty, IP, usługi, administratorów, automatyzację, sekrety, kopie, monitoring i zależności. Przypisz właściciela i termin.

Porównuj plan z rzeczywistością. ss -lntup pokazuje nasłuch. Chroń wyniki i usuwaj stare obrazy, repozytoria, przykłady, konta, klucze i DNS.

  • Uzasadnij każdy port.
  • Monitoruj terminy poza serwerem.
  • Przeglądaj po zmianach.

Ogranicz i zabezpiecz odzyskiwanie dostępu

Daj osobne konta i klucze SSH, minimalne prawa i szybkie cofanie. Sprawdź /etc/ssh/sshd_config, waliduj i zachowaj drugą sesję lub konsolę.

Chroń konto unikalnym hasłem i MFA. Przechowuj odzyskiwanie poza VPS. Limity nie zastępują mocnych kluczy i aktualnego software.

  • Ogranicz root po teście alternatywy.
  • Rotuj dane dostępowe.
  • Nie wysyłaj kluczy w ticketach.

Aktualizuj i sprawdzaj

Używaj wspieranego systemu i zaufanych źródeł. Śledź komunikaty, planuj i testuj. Aktualizacja kończy się po restartach i kontroli aplikacji.

Uwzględnij runtime, kontenery, panele, pluginy, biblioteki, bazy i aplikacje. Wykrywaj błędy automatyzacji i wycofuj niewspierane software.

  • Utwórz punkt odzyskiwania, nie jedyną kopię.
  • Sprawdzaj podpisy.
  • Rejestruj wyjątki.

Wykrywaj i przygotuj reakcję

Monitoruj dostępność, logowania, uprawnienia, nasłuch, dysk, kopie, ruch i aplikacje. Używaj journalctl i potrzebnych logów oraz je chroń.

Określ izolację, konsolę, dowody, rotację, odbudowę i komunikację. Zachowaj dowody przed czyszczeniem, jeśli to bezpieczne i legalne.

  • Synchronizuj czas.
  • Wysyłaj alerty poza VPS.
  • Ćwicz incydent.

Testuj odzyskiwanie i zamykaj ustalenia

Trzymaj szyfrowane, wersjonowane kopie poza domeną awarii. Odtwórz izolowane bazy, prawa, sekrety, certyfikaty i aplikację. Mierz wiek i czas.

Uruchamiaj po zmianach i okresowo. Zapisuj ustalenia i zamknięcie. Przy wycofaniu eksportuj, unieważniaj, usuwaj DNS, automatyzację i dane oraz aktualizuj monitoring.

  • Zachowaj instrukcje bez panelu.
  • Oceniaj całość jako system.
  • Zamieniaj błędy w ulepszenia.

Źródła

  1. NIST SP 800-123 — Ogólne bezpieczeństwo serwerów
  2. NIST SP 800-61 Rev. 3 — Reagowanie na incydenty
  3. Dokumentacja bezpieczeństwa Ubuntu — Aktualizacje
Częste pytania

Częste pytania

Jak często przeglądać?

Po zmianach lub alertach i według harmonogramu; częściej dla systemów publicznych i wrażliwych.

Czy zmiana portu SSH chroni?

Zmniejsza szum, ale nie zastępuje kluczy, poprawek, zapory, monitoringu i odzyskiwania.

Automatyczne aktualizacje?

Mogą skrócić ekspozycję, ale określ dozwolone pakiety, utrzymanie, restarty, alerty i testy.

Minimalny test kopii?

Odtwórz dane i konfigurację w izolacji, uruchom, sprawdź, zmierz i opisz brakujące zależności.