Трекер: конфиги
Трекер: конфиги
@tracker_configs_arb

Безопасность серверов и сетей ломается не в ядре, а в доступах, портах и привычках

Безопасность серверов и сетей ломается не в ядре, а в доступах, портах и привычках

Безопасность начинается с доступа: отдельные учетные записи, минимум прав, MFA для админки, запрет на shared-логины. Парольная политика без ротации «на всякий случай» — лучше длинные секреты и менеджер паролей. Если у сервера есть root по SSH снаружи, у вас не инфраструктура, а надежда на авось.

Сеть режьте по сегментам: management отдельно, рабочий трафик отдельно, внешние сервисы — только через нужные точки входа. На хостах держите allowlist, а не бесконечный open by default. Для админских интерфейсов — VPN, bastion, IP-фильтрация и журналирование. Код работает, но есть нюансы: открытый порт, который «временно» забыли закрыть, потом живет дольше проекта.

Мониторинг должен быть проактивным, а не реактивным: входы, изменения sudoers, новые ключи, необычные исходящие соединения, рост отказов аутентификации. Логи храните централизованно и защищайте от правок. Иначе первый же инцидент превращается в квест «почему ничего не сохранилось».

Патчи, бэкапы и проверка восстановления — это не отдельные задачи, а базовый контур. Автоматизация — это не опция, а необходимость: если hardening делается вручную, он будет сделан не везде. Давайте разберем архитектуру решения: уберите лишнее, закройте управление, проверьте восстановление.
Этот пост опубликован в Telegram-канале Трекер: конфиги. Подписаться можно по ссылке: @tracker_configs_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.