Um roteiro objetivo de endurecimento para servidores que vão para produção: acesso, serviços, atualização, log e backup.
Hardening não é uma tarefa única, é uma linha de base. Este é o checklist que aplico antes de colocar qualquer servidor Linux em produção.
Acesso
- Login SSH por chave, com senha desabilitada
- Root sem acesso direto por SSH
- Usuários nominais com sudo, nunca conta compartilhada
- Porta e limitação de tentativas com fail2ban ou equivalente
Superfície de exposição
- Firewall com política padrão de negação
- Apenas as portas necessárias abertas, documentadas
- Serviços não utilizados desabilitados, não apenas parados
Atualização
- Correções de segurança aplicadas em janela definida
- Kernel atualizado com reinício planejado
- Registro do que foi atualizado e quando
Observabilidade
- Agente de monitoramento instalado e coletando
- Log centralizado, com retenção definida
- Alerta para disco, memória, carga e serviços críticos
Backup
- Rotina agendada e monitorada
- Cópia fora do próprio servidor
- Restauração testada — e a data do último teste registrada
O item que mais falha na prática é o último. Backup nunca restaurado é uma suposição, não uma proteção.