Автор темы
Ситуация: тебе передали свежий сервер. ОС поставлена из стандартного образа провайдера. Через четыре часа на нём должен работать сервис для внутренней команды. Доступ пока только у тебя по root через SSH на стандартном порту.
Базовый набор действий более-менее понятен: отдельный пользователь, ключи вместо паролей, перенос SSH на нестандартный порт, firewall с белым списком, автообновления безопасности. Это делают почти все.
Дальше начинаются расхождения. Кто-то ставит fail2ban и считает, что этого хватит. Кто-то сразу тянет auditd, настраивает отправку логов наружу и прикручивает мониторинг целостности файлов. Третий разворачивает SELinux/AppArmor в enforcing и пишет профили под конкретный сервис. Четвёртый говорит: «Всё это бесполезно, если нет регулярного аудита и ты забудешь через месяц».
Проблема: каждый дополнительный шаг стоит времени. У тебя четыре часа. Если ты потратишь три на hardening, на отладку самого сервиса останется час. Если поставишь минимум, сервис заработает, но ты знаешь, что сервер торчит с голым конфигом.
Ты ставишь минимум и выкатываешь быстрее, или тратишь лишние часы на hardening до продакшена? Напиши свой обязательный чеклист: что делаешь всегда, а что откладываешь на потом.