Używaj regularnej listy, nie jednorazowego utwardzenia
Początkowe utwardzenie to pierwszy krok. Bezpieczny VPS wymaga aktualnego inwentarza, rozliczalnego dostępu, wspieranego oprogramowania, planowych poprawek, ograniczonej ekspozycji, detekcji, procedury incydentów, niezależnych kopii i powtarzanych odtworzeń.
Najważniejsze informacje
- Rytm
- Po zmianach, alertach i według harmonogramu
- Dostęp
- Osobne konta, SSH, minimalne uprawnienia i odzyskiwanie
- Poprawki
- Wspierane software, aktualizacje i sprawdzone restarty
- Dowód
- Udane odtworzenie, nie tylko zadanie kopii
Utrzymuj inwentarz i właścicieli
Zapisz cel, region, system, źródła, aplikacje, domeny, certyfikaty, IP, usługi, administratorów, automatyzację, sekrety, kopie, monitoring i zależności. Przypisz właściciela i termin.
Porównuj plan z rzeczywistością. ss -lntup pokazuje nasłuch. Chroń wyniki i usuwaj stare obrazy, repozytoria, przykłady, konta, klucze i DNS.
- Uzasadnij każdy port.
- Monitoruj terminy poza serwerem.
- Przeglądaj po zmianach.
Ogranicz i zabezpiecz odzyskiwanie dostępu
Daj osobne konta i klucze SSH, minimalne prawa i szybkie cofanie. Sprawdź /etc/ssh/sshd_config, waliduj i zachowaj drugą sesję lub konsolę.
Chroń konto unikalnym hasłem i MFA. Przechowuj odzyskiwanie poza VPS. Limity nie zastępują mocnych kluczy i aktualnego software.
- Ogranicz root po teście alternatywy.
- Rotuj dane dostępowe.
- Nie wysyłaj kluczy w ticketach.
Aktualizuj i sprawdzaj
Używaj wspieranego systemu i zaufanych źródeł. Śledź komunikaty, planuj i testuj. Aktualizacja kończy się po restartach i kontroli aplikacji.
Uwzględnij runtime, kontenery, panele, pluginy, biblioteki, bazy i aplikacje. Wykrywaj błędy automatyzacji i wycofuj niewspierane software.
- Utwórz punkt odzyskiwania, nie jedyną kopię.
- Sprawdzaj podpisy.
- Rejestruj wyjątki.
Wykrywaj i przygotuj reakcję
Monitoruj dostępność, logowania, uprawnienia, nasłuch, dysk, kopie, ruch i aplikacje. Używaj journalctl i potrzebnych logów oraz je chroń.
Określ izolację, konsolę, dowody, rotację, odbudowę i komunikację. Zachowaj dowody przed czyszczeniem, jeśli to bezpieczne i legalne.
- Synchronizuj czas.
- Wysyłaj alerty poza VPS.
- Ćwicz incydent.
Testuj odzyskiwanie i zamykaj ustalenia
Trzymaj szyfrowane, wersjonowane kopie poza domeną awarii. Odtwórz izolowane bazy, prawa, sekrety, certyfikaty i aplikację. Mierz wiek i czas.
Uruchamiaj po zmianach i okresowo. Zapisuj ustalenia i zamknięcie. Przy wycofaniu eksportuj, unieważniaj, usuwaj DNS, automatyzację i dane oraz aktualizuj monitoring.
- Zachowaj instrukcje bez panelu.
- Oceniaj całość jako system.
- Zamieniaj błędy w ulepszenia.
Źródła
Częste pytania
Jak często przeglądać?
Po zmianach lub alertach i według harmonogramu; częściej dla systemów publicznych i wrażliwych.
Czy zmiana portu SSH chroni?
Zmniejsza szum, ale nie zastępuje kluczy, poprawek, zapory, monitoringu i odzyskiwania.
Automatyczne aktualizacje?
Mogą skrócić ekspozycję, ale określ dozwolone pakiety, utrzymanie, restarty, alerty i testy.
Minimalny test kopii?
Odtwórz dane i konfigurację w izolacji, uruchom, sprawdź, zmierz i opisz brakujące zależności.