PLATFORM HARDENING

مقاوم‌سازی Ubuntu Linux بر اساس Baseline امنیتی

Linux Hardening باید Version-aware باشد. Controlها، مسیر فایل‌ها و رفتار Serviceها بین نسخه‌ها فرق می‌کنند و اصلاح خودکار فقط زمانی مناسب است که تغییر قابل پیش‌بینی و قابل Verify باشد.

Hardening باید با نسخه Ubuntu هم‌خوان باشد

نام Package، رفتار Service، فایل‌های پیکربندی و حتی Syntax بعضی Controlها بین نسخه‌های Ubuntu تغییر می‌کند. اجرای یک Script عمومی روی چند نسخه بدون Provider و Validation مناسب می‌تواند نتیجه اشتباه یا تغییر ناسازگار تولید کند.

حوزه‌های متداول Linux Hardening

SSHAuthentication، Algorithmها و تنظیمات دسترسی راه دور.
Auditauditd، Ruleها و Watchهای امنیتی.
Servicesسرویس‌های غیرضروری و Packageهای مرتبط.
PermissionsPermission، ownership و فایل‌های حساس.

چرا Auto-remediation باید محدود و Curated باشد؟

همه Failها برای اصلاح خودکار مناسب نیستند. Controlهایی که تغییرشان Deterministic و قابل Verify است می‌توانند Candidate مناسب‌تری باشند؛ موارد وابسته به Application یا Network Design بهتر است Review شوند.

Backup و Restore در Linux

برای فایل‌ها و تنظیمات قابل پشتیبانی، قبل از تغییر باید نسخه قابل بازگشت نگهداری شود. Rollback زمانی ارزش دارد که Restore همان Target و همان Artifact را برگرداند و پس از آن وضعیت Control دوباره ارزیابی شود.

نسخه و نقش سیستم را مشخص کنید.

برای برآورد پوشش Benchmark و Remediation، نسخه دقیق Target و نقش عملیاتی آن لازم است.