Usar uma lista recorrente, não endurecimento único
O endurecimento inicial é só o primeiro controlo. Um VPS seguro precisa de inventário atual, acesso atribuível, software suportado, patches planeados, exposição limitada, deteção útil, procedimento de incidente, cópias independentes e restauros repetidos.
Factos principais
- Ritmo
- Após mudanças, alertas e segundo calendário
- Acesso
- Contas individuais, SSH, privilégio mínimo e recuperação
- Patches
- Software suportado, atualizações e reinícios verificados
- Prova
- Restauro bem-sucedido, não só tarefa de cópia
Manter inventário e responsáveis
Registe finalidade, região, sistema, fontes, aplicações, domínios, certificados, IP, serviços, administradores, automação, segredos, cópias, monitorização e dependências. Atribua dono e data.
Compare intenção e realidade. ss -lntup mostra serviços. Proteja resultados e remova imagens, repositórios, exemplos, contas, chaves e DNS antigos.
- Justifique portas.
- Controle expirações fora do servidor.
- Reveja após alterações.
Acesso restrito e recuperável
Dê conta e chave SSH individual, privilégio mínimo e revogação rápida. Reveja /etc/ssh/sshd_config, valide e mantenha sessão ou console alternativa.
Proteja hosting com palavra-passe única e MFA. Guarde recuperação fora do VPS. Limites não substituem chaves e software atuais.
- Limite root após testar alternativa.
- Rode credenciais.
- Nunca envie chaves em tickets.
Atualizar e verificar
Use sistema suportado e fontes fiáveis. Siga avisos, planeie e teste. Uma atualização termina após reinícios e verificação da aplicação.
Inclua runtimes, contentores, painéis, plugins, bibliotecas, bases e aplicações. Detete falhas automáticas e retire software sem suporte.
- Crie ponto recuperável, não única cópia.
- Verifique assinaturas.
- Registe exceções.
Detetar e responder
Monitorize disponibilidade, autenticação, privilégios, serviços, disco, cópias, tráfego e aplicação. Use journalctl e logs necessários, protegendo-os.
Defina contenção, console, provas, rotação, reconstrução e comunicação. Preserve provas antes de limpar quando seguro e legal.
- Sincronize hora.
- Envie alertas para fora.
- Pratique um incidente.
Testar recuperação e fechar revisão
Mantenha cópias cifradas e versionadas fora do domínio. Restaure isolado bases, permissões, segredos, certificados e aplicação. Meça idade e tempo.
Execute após mudanças e periodicamente. Registe achados e fecho. Ao retirar, exporte, revogue, remova DNS e automação, elimine dados e atualize monitorização.
- Mantenha instruções sem painel.
- Reveja tudo como sistema.
- Transforme falhas em melhorias.
Fontes
Perguntas frequentes
Com que frequência rever?
Após mudanças ou alertas e segundo calendário; mais em sistemas públicos ou sensíveis.
Mudar porta SSH protege?
Reduz ruído, não substitui chaves, patches, firewall, monitorização e recuperação.
Atualizações automáticas?
Podem reduzir exposição, mas defina permissões, manutenção, reinícios, alertas e testes.
Teste mínimo de cópia?
Restaure dados e configuração isolados, inicie, verifique, meça e documente dependências.