Checklist de hardening para servidores Linux em produção

Um roteiro objetivo de endurecimento para servidores que vão para produção: acesso, serviços, atualização, log e backup.

Hardening não é uma tarefa única, é uma linha de base. Este é o checklist que aplico antes de colocar qualquer servidor Linux em produção.

Acesso

  • Login SSH por chave, com senha desabilitada
  • Root sem acesso direto por SSH
  • Usuários nominais com sudo, nunca conta compartilhada
  • Porta e limitação de tentativas com fail2ban ou equivalente

Superfície de exposição

  • Firewall com política padrão de negação
  • Apenas as portas necessárias abertas, documentadas
  • Serviços não utilizados desabilitados, não apenas parados

Atualização

  • Correções de segurança aplicadas em janela definida
  • Kernel atualizado com reinício planejado
  • Registro do que foi atualizado e quando

Observabilidade

  • Agente de monitoramento instalado e coletando
  • Log centralizado, com retenção definida
  • Alerta para disco, memória, carga e serviços críticos

Backup

  • Rotina agendada e monitorada
  • Cópia fora do próprio servidor
  • Restauração testada — e a data do último teste registrada

O item que mais falha na prática é o último. Backup nunca restaurado é uma suposição, não uma proteção.

Fale comigo