Безопасность серверов и сетей ломается не из-за хакеров, а из-за забытых доступов и открытых портов
Безопасность начинается с доступа. Если у root есть пароль, у него есть риск. Если SSH торчит наружу без ограничений, это уже не инфраструктура, а приглашение на аудит. Базовый набор без сюрпризов: запрет входа по паролю, ключи вместо логинов, отдельные учетные записи под админку, MFA там, где это возможно.
Дальше — сеть. Оставляйте открытым только то, что реально используется, и только из нужных подсетей. Любой сервис, доступный «на всякий случай», со временем становится «ну он же был нужен». Межсетевые правила, ACL, security groups — не украшение, а последняя линия обороны. Код работает, но есть нюансы: лишний порт однажды обязательно найдут.
Третий слой — обновления и журналирование. Патчи ставят не ради ритуала, а чтобы закрывать известные дыры до того, как их начнут щупать автоматические сканеры. Логи входов, sudo, изменения конфигов и сетевых правил должны собираться централизованно; локальный лог на сервере полезен ровно до первого инцидента.
И да, резервные копии конфигов тоже часть безопасности. Когда что-то ломают руками, вам нужен быстрый откат, а не археология по /etc. Автоматизация — это не опция, а необходимость.
Трекер: конфиги
@tracker_configs_arb
Безопасность серверов и сетей ломается не из-за хакеров, а из-за забытых доступов и открытых портов
Этот пост опубликован в Telegram-канале Трекер: конфиги. Подписаться можно по ссылке: @tracker_configs_arb.