Kurz gesagt

  • Härtung beginnt mit Zweck, Eigentümer und minimalen Diensten.
  • SSH-Schlüssel, separate Admin-Konten und eingeschränktes sudo reduzieren Identitätsrisiken.
  • Updates, Logs und getestete Wiederherstellung gehören zur Baseline.

Linux-Härtung ist kein einmaliges Skript. Eine belastbare Baseline reduziert unnötige Dienste, schützt administrative Wege, hält Pakete aktuell und macht relevante Veränderungen sichtbar. Sie muss zur Distribution und Aufgabe des Servers passen. Ein Server, dessen offene Ports niemand erklären kann, ist kein Server, sondern ein Angebot.

Kleine Angriffsfläche

Installieren und aktivieren Sie nur benötigte Pakete, Dienste und Netzwerkports. Dokumentieren Sie Zweck, Eigentümer und Daten des Systems. Entfernen Sie Beispielanwendungen, alte Repositories und nicht mehr verwendete Konten.

Eine Host-Firewall mit Vorgabe verbietet eingehenden Verkehr standardmäßig und erlaubt nur die tatsächlich benötigten Ports, etwa über nftables, ufw oder firewalld. Verwaltungsdienste wie Datenbank- oder Weboberflächen lauschen nur am Loopback-Interface oder im Managementnetz und nie direkt am Internet.

Lauscht ein Dienst am Netzwerk, prüfen Sie, ob das nötig ist. Ein Befehl wie ss -tlnp zeigt offene Ports und die dahinterstehenden Prozesse und ist ein ehrlicher erster Test jeder Härtung.

SSH und Privilegien

Verwenden Sie persönliche Konten und starke SSH-Schlüssel. In der SSH-Serverkonfiguration werden Passwortanmeldung und direkte Root-Anmeldung deaktiviert, und eine Gruppenbeschränkung wie AllowGroups erlaubt den Zugang nur berechtigten Konten. sudo-Rechte werden auf notwendige Befehle und Rollen begrenzt, nicht pauschal erteilt.

Dienstkonten laufen ohne Login-Shell und mit eigenen Schlüsseln. Geteilte Konten und hinterlegte Passwörter in Skripten machen jede Spuren- und Verantwortungsaufklärung unmöglich. Secrets gehören nicht in Shell-Historien oder frei lesbare Konfigurationsdateien.

Wo möglich, schützt MFA besonders kritische Zugänge. Die integrierten Mandatory-Access-Control-Frameworks wie AppArmor unter Ubuntu und SELinux unter RHEL bleiben im erzwungenen Modus aktiv, statt sie zur Vereinfachung abzuschalten.

Betriebssicherheit

Definieren Sie kurze Fristen für kritische Sicherheitsupdates. Unter Debian und Ubuntu übernehmen automatische Sicherheitsupdates über das Paket unattended-upgrades einen Großteil der Routine, unter Red-Hat-basierten Systemen vergleichbar dnf-automatic. Kernel-Updates brauchen ein geplantes Neustartmanagement, weil ein Patch ohne Neustart nicht wirksam wird.

Zentralisieren Sie relevante Authentisierungs-, sudo- und Dienstlogs an einem Syslog-Server, damit ein Angreifer die Spuren nicht nur lokal löschen kann. Stellt der Journal-Dienst auf dauerhafte Speicherung, überstehen Logs auch einen Neustart. Für besonders kritische Systeme zeichnet der Linux-Audit-Daemon Anmeldung, Rechtewechsel und Dateizugriffe einzeln auf.

Sichern Sie Konfiguration, Daten und benötigte Schlüssel getrennt und testen Sie einen kompletten Wiederaufbau aus der Dokumentation heraus, nicht nur aus dem Gedächtnis des Administrators.

Konkrete nächste Schritte

  1. Dienste, Ports und Konten inventarisieren.
  2. Root-Login, Passwortanmeldung und unnötige sudo-Rechte entfernen.
  3. Host-Firewall, automatische Sicherheitsupdates und Neustartprozess prüfen.
  4. Logs zentral sammeln, Backup und Wiederaufbau testen.

Linux-Härtung und Security Audits gehören zu den technischen Stärken von vetosec. Änderungen werden abgestimmt und mit Rückfall geplant, weil eine ungetestete Härtung Dienste unterbrechen kann.

Passende Inhalte von vetosec

Primärquellen