04 / SECURITY

Безопасность
по умолчанию.

Хорошая защита — это не один инструмент, а набор независимых мер: минимальные права, закрытые порты, сильная аутентификация, обновления и журналирование.

BASELINE07контрольных точек

SSH hardening

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AllowUsers admin

Firewall

Открывайте только необходимые сервисы.

ufw default deny
ufw allow 22/tcp
ufw allow 443/tcp

TLS

Шифруйте внешние соединения и следите за сроком сертификатов.

openssl s_client -connect host:443

Права

Разделяйте пользователей и сервисные аккаунты.

id user
sudo -l
chmod 750 /srv/app