1 · Captura el estado antes de cambiarlo
Registra versión soportada, función del servidor, propietario, paquetes, servicios, puertos, cuentas, tareas programadas y flujos necesarios. El baseline permite distinguir una reducción intencional de una avería.
cat /etc/os-releaseuname -rsystemctl --type=service --state=runningss -tulpenfindmnt2 · Actualiza y reduce superficie
Usa una versión con soporte, aplica actualizaciones de seguridad en una ventana definida y reinicia cuando el kernel o una biblioteca cargada lo exijan. Elimina paquetes y servicios que no sostienen la función del host. Habilitar actualizaciones automáticas puede ser adecuado, pero debe convivir con pruebas y observabilidad.
sudo apt updateapt list --upgradablesystemctl list-unit-files --state=enabled3 · Reduce privilegio y protege SSH
Crea cuentas individuales, usa sudo con permisos mínimos y evita trabajo habitual como root. En SSH, prefiere claves o autenticación resistente a phishing, desactiva root remoto y contraseña cuando hayas verificado un camino alternativo. Limita usuarios, origen y forwarding según la función.
PermitRootLogin noPasswordAuthentication noAllowUsers admin-opsAllowTcpForwarding no4 · Expón solo flujos necesarios
Liga servicios internos a loopback o a su interfaz privada, filtra por origen y documenta cada regla. Un firewall local complementa —no sustituye— segmentación y controles de nube. Revisa listeners tras cada despliegue.
- Cada puerto tiene propietario y consumidor conocido
- La administración solo llega desde redes autorizadas
- IPv4 e IPv6 tienen política equivalente
- Los servicios internos no escuchan en todas las interfaces
- Las reglas temporales tienen fecha de caducidad
5 · Registra, alerta y prepara recuperación
Envía logs fuera del host, sincroniza el reloj y alerta ante cambios de cuentas, sudo, SSH, servicios y políticas. Cifra copias, sepáralas de las credenciales de producción y practica restauraciones. Una copia que nunca se ha restaurado es una hipótesis.
6 · Verifica como una rutina, no como un proyecto único
sudo sshd -tsudo systemctl --failedss -tulpensudo journalctl -p warning --since todaysudo aa-statusComprueba acceso, aplicación, monitorización y copia después de cada cambio. Revisa el baseline cuando cambia la función del servidor y audita periódicamente contra un perfil CIS o STIG adaptado al entorno.
Glosario
Hardening
Reducción sistemática de superficie, privilegios y configuraciones inseguras.
Baseline
Configuración mínima aprobada y verificable para una clase de sistemas.
Mínimo privilegio
Principio que concede solo los permisos necesarios durante el tiempo necesario.
Superficie de ataque
Conjunto de servicios, interfaces, cuentas y rutas disponibles para interacción.
Deriva de configuración
Diferencia acumulada entre el estado real de un sistema y su baseline aprobado.