← Todas las guías
DefensaChecklist operativoIntermedio26 min

Hardening de servidores Linux: reducir superficie y mantenerla reducida

Un baseline mantenible para inventario, actualizaciones, acceso remoto, privilegios, red, registros y recuperación. Con verificación antes y después.

1 · Captura el estado antes de cambiarlo

Registra versión soportada, función del servidor, propietario, paquetes, servicios, puertos, cuentas, tareas programadas y flujos necesarios. El baseline permite distinguir una reducción intencional de una avería.

Terminal
cat /etc/os-releaseuname -rsystemctl --type=service --state=runningss -tulpenfindmnt

2 · Actualiza y reduce superficie

Usa una versión con soporte, aplica actualizaciones de seguridad en una ventana definida y reinicia cuando el kernel o una biblioteca cargada lo exijan. Elimina paquetes y servicios que no sostienen la función del host. Habilitar actualizaciones automáticas puede ser adecuado, pero debe convivir con pruebas y observabilidad.

Terminal
sudo apt updateapt list --upgradablesystemctl list-unit-files --state=enabled

3 · Reduce privilegio y protege SSH

Crea cuentas individuales, usa sudo con permisos mínimos y evita trabajo habitual como root. En SSH, prefiere claves o autenticación resistente a phishing, desactiva root remoto y contraseña cuando hayas verificado un camino alternativo. Limita usuarios, origen y forwarding según la función.

Fragmento de política sshd
PermitRootLogin noPasswordAuthentication noAllowUsers admin-opsAllowTcpForwarding no

4 · Expón solo flujos necesarios

Liga servicios internos a loopback o a su interfaz privada, filtra por origen y documenta cada regla. Un firewall local complementa —no sustituye— segmentación y controles de nube. Revisa listeners tras cada despliegue.

  • Cada puerto tiene propietario y consumidor conocido
  • La administración solo llega desde redes autorizadas
  • IPv4 e IPv6 tienen política equivalente
  • Los servicios internos no escuchan en todas las interfaces
  • Las reglas temporales tienen fecha de caducidad

5 · Registra, alerta y prepara recuperación

Envía logs fuera del host, sincroniza el reloj y alerta ante cambios de cuentas, sudo, SSH, servicios y políticas. Cifra copias, sepáralas de las credenciales de producción y practica restauraciones. Una copia que nunca se ha restaurado es una hipótesis.

6 · Verifica como una rutina, no como un proyecto único

Terminal
sudo sshd -tsudo systemctl --failedss -tulpensudo journalctl -p warning --since todaysudo aa-status

Comprueba acceso, aplicación, monitorización y copia después de cada cambio. Revisa el baseline cuando cambia la función del servidor y audita periódicamente contra un perfil CIS o STIG adaptado al entorno.

Glosario

Hardening

Reducción sistemática de superficie, privilegios y configuraciones inseguras.

Baseline

Configuración mínima aprobada y verificable para una clase de sistemas.

Mínimo privilegio

Principio que concede solo los permisos necesarios durante el tiempo necesario.

Superficie de ataque

Conjunto de servicios, interfaces, cuentas y rutas disponibles para interacción.

Deriva de configuración

Diferencia acumulada entre el estado real de un sistema y su baseline aprobado.

Ver más guías
Hardening de servidores Linux: reducir superficie y mantenerla reducida | Cubix Academia