Безопасность серверов и сетей ломается не в ядре, а в доступах, портах и привычках
Безопасность начинается с доступа: отдельные учетные записи, минимум прав, MFA для админки, запрет на shared-логины. Парольная политика без ротации «на всякий случай» — лучше длинные секреты и менеджер паролей. Если у сервера есть root по SSH снаружи, у вас не инфраструктура, а надежда на авось.
Сеть режьте по сегментам: management отдельно, рабочий трафик отдельно, внешние сервисы — только через нужные точки входа. На хостах держите allowlist, а не бесконечный open by default. Для админских интерфейсов — VPN, bastion, IP-фильтрация и журналирование. Код работает, но есть нюансы: открытый порт, который «временно» забыли закрыть, потом живет дольше проекта.
Мониторинг должен быть проактивным, а не реактивным: входы, изменения sudoers, новые ключи, необычные исходящие соединения, рост отказов аутентификации. Логи храните централизованно и защищайте от правок. Иначе первый же инцидент превращается в квест «почему ничего не сохранилось».
Патчи, бэкапы и проверка восстановления — это не отдельные задачи, а базовый контур. Автоматизация — это не опция, а необходимость: если hardening делается вручную, он будет сделан не везде. Давайте разберем архитектуру решения: уберите лишнее, закройте управление, проверьте восстановление.
Трекер: конфиги
@tracker_configs_arb
Безопасность серверов и сетей ломается не в ядре, а в доступах, портах и привычках
Этот пост опубликован в Telegram-канале Трекер: конфиги. Подписаться можно по ссылке: @tracker_configs_arb.