Segurança como rotina

Usar uma lista recorrente, não endurecimento único

O endurecimento inicial é só o primeiro controlo. Um VPS seguro precisa de inventário atual, acesso atribuível, software suportado, patches planeados, exposição limitada, deteção útil, procedimento de incidente, cópias independentes e restauros repetidos.

Factos principais

Ritmo
Após mudanças, alertas e segundo calendário
Acesso
Contas individuais, SSH, privilégio mínimo e recuperação
Patches
Software suportado, atualizações e reinícios verificados
Prova
Restauro bem-sucedido, não só tarefa de cópia

Manter inventário e responsáveis

Registe finalidade, região, sistema, fontes, aplicações, domínios, certificados, IP, serviços, administradores, automação, segredos, cópias, monitorização e dependências. Atribua dono e data.

Compare intenção e realidade. ss -lntup mostra serviços. Proteja resultados e remova imagens, repositórios, exemplos, contas, chaves e DNS antigos.

  • Justifique portas.
  • Controle expirações fora do servidor.
  • Reveja após alterações.

Acesso restrito e recuperável

Dê conta e chave SSH individual, privilégio mínimo e revogação rápida. Reveja /etc/ssh/sshd_config, valide e mantenha sessão ou console alternativa.

Proteja hosting com palavra-passe única e MFA. Guarde recuperação fora do VPS. Limites não substituem chaves e software atuais.

  • Limite root após testar alternativa.
  • Rode credenciais.
  • Nunca envie chaves em tickets.

Atualizar e verificar

Use sistema suportado e fontes fiáveis. Siga avisos, planeie e teste. Uma atualização termina após reinícios e verificação da aplicação.

Inclua runtimes, contentores, painéis, plugins, bibliotecas, bases e aplicações. Detete falhas automáticas e retire software sem suporte.

  • Crie ponto recuperável, não única cópia.
  • Verifique assinaturas.
  • Registe exceções.

Detetar e responder

Monitorize disponibilidade, autenticação, privilégios, serviços, disco, cópias, tráfego e aplicação. Use journalctl e logs necessários, protegendo-os.

Defina contenção, console, provas, rotação, reconstrução e comunicação. Preserve provas antes de limpar quando seguro e legal.

  • Sincronize hora.
  • Envie alertas para fora.
  • Pratique um incidente.

Testar recuperação e fechar revisão

Mantenha cópias cifradas e versionadas fora do domínio. Restaure isolado bases, permissões, segredos, certificados e aplicação. Meça idade e tempo.

Execute após mudanças e periodicamente. Registe achados e fecho. Ao retirar, exporte, revogue, remova DNS e automação, elimine dados e atualize monitorização.

  • Mantenha instruções sem painel.
  • Reveja tudo como sistema.
  • Transforme falhas em melhorias.

Fontes

  1. NIST SP 800-123 — Segurança geral de servidores
  2. NIST SP 800-61 Rev. 3 — Resposta a incidentes
  3. Documentação de segurança Ubuntu — Atualizações
Perguntas frequentes

Perguntas frequentes

Com que frequência rever?

Após mudanças ou alertas e segundo calendário; mais em sistemas públicos ou sensíveis.

Mudar porta SSH protege?

Reduz ruído, não substitui chaves, patches, firewall, monitorização e recuperação.

Atualizações automáticas?

Podem reduzir exposição, mas defina permissões, manutenção, reinícios, alertas e testes.

Teste mínimo de cópia?

Restaure dados e configuração isolados, inicie, verifique, meça e documente dependências.