awesome-security-hardening

Eine Sammlung von großartigen Sicherheits-Härtungsleitfäden, Best Practices, Checklisten, Benchmarks, Tools und anderen Ressourcen.
Dies ist noch in Arbeit: Bitte trage durch das Senden deiner Vorschläge bei. Du kannst dies tun, indem du Issue-Tickets erstellst oder das Repository forckst, bearbeitest und Pull Requests sendest. Du kannst Vorschläge auch über Twitter an @decalage2 senden oder https://www.decalage.info/contact verwenden.
Inhaltsverzeichnis
Leitfäden und Best Practices zur Sicherheitshärtung
Sammlungen von Härtungsleitfäden
GNU/Linux
Red Hat Enterprise Linux - RHEL
CentOS
SUSE
Ubuntu
Windows
Siehe auch Active Directory und ADFS weiter unten.
macOS
Netzwerkgeräte
Switches
Router
IPv6
- NSA - IPv6 Security Guidance (Jan. 2023)
- ERNW - Developing an Enterprise IPv6 Security Strategy Teil 1, Teil 2, Teil 3, Teil 4 - Netzwerkisolation auf der Routing-Ebene, Verkehrsfilterung in IPv6-Netzwerken
- Siehe auch IPv6-Links unter GNU/Linux, Windows und macOS
Firewalls
Virtualisierung - VMware
Container - Docker - Kubernetes
Dienste
SSH
TLS/SSL
Webserver
Apache HTTP Server
Apache Tomcat
Eclipse Jetty
Microsoft IIS
Mailserver
FTP-Server
Datenbankserver
ADFS
Kerberos
LDAP
DNS
NTP
NFS
CUPS
Authentifizierung – Passwörter
Hardware – CPU – BIOS – UEFI
Cloud
- Chef InSpec – Open-Source-Testframework von Chef, mit dem Sie Compliance-, Sicherheits- und andere Richtlinienanforderungen festlegen können. Kann unter Windows und vielen Linux-Distributionen ausgeführt werden.
GNU/Linux
- Lynis – Skript zur Überprüfung der Konfiguration von Linux-Hosts
- OpenSCAP Base – oscap-Kommandozeilenwerkzeug
- SCAP Workbench – GUI für oscap
- Tiger – Das Unix-Sicherheitsaudit- und Intrusion-Detection-Tool (möglicherweise veraltet)
- otseca – Open-Source-Sicherheitsaudit-Tool zum Durchsuchen und Ausgeben der Systemkonfiguration. Es ermöglicht die Erstellung von Berichten im HTML- oder RAW-HTML-Format.
- SUDO_KILLER – Ein Tool zur Identifizierung von Fehlkonfigurationen von sudo-Regeln und Schwachstellen in sudo
- CIS Benchmarks Audit – Bash-Skript, das Tests gegen Ihr CentOS-System durchführt, um einen Hinweis darauf zu geben, ob der laufende Server die CIS-v2.2.0-Benchmarks für CentOS erfüllt (derzeit nur CentOS 7)
- CIS Debian Hardening – Modulare Sicherheitshärtungsskripte für Debian 11/12/13 basierend auf den Empfehlungen der CIS Benchmarks.
- VPS Security Audit Script – Ein umfassendes Bash-Skript zur Prüfung der Sicherheit und Leistung Ihres VPS (Virtual Private Server)
Windows
- Microsoft Security Compliance Toolkit 1.0 – eine Reihe von Tools, mit denen Unternehmens-Sicherheitsadministratoren die von Microsoft empfohlenen Sicherheitskonfigurations-Baselines für Windows und andere Microsoft-Produkte herunterladen, analysieren, testen, bearbeiten und speichern können
- Microsoft DSC Environment Analyzer (DSCEA) – eine einfache Implementierung der PowerShell Desired State Configuration, die den deklarativen Charakter von DSC nutzt, um Windows-basierte Systeme in einer Umgebung anhand einer definierten Referenz-MOF-Datei zu scannen und Compliance-Berichte darüber zu erstellen, ob die Systeme der gewünschten Konfiguration entsprechen
- HardeningAuditor – Skripte zum Abgleich der Microsoft-Windows-Compliance mit den australischen ASD-1709- und Office-2016-Härtungsleitfäden
- PingCastle – Tool zur Überprüfung der Sicherheit von Active Directory
- MDE-AuditCheck – Tool zur Überprüfung, ob die Windows-Überwachungseinstellungen in der GPO für Microsoft Defender for Endpoint korrekt konfiguriert sind
Netzwerkgeräte
- Nipper-ng – zur Überprüfung der Konfiguration von Netzwerkgeräten (scheint nicht aktualisiert zu werden)
TLS/SSL
SSH
- CryptoLyzer – Schneller, flexibler und umfassender Analysator für kryptografische Serverprotokolle (TLS, SSL, SSH, DNSSEC) und zugehörige Einstellungen (HTTP-Header, DNS-Einträge) sowie Generator für Fingerprints (JA3, HASSH-Tag) mit Python-API und CLI.
- ssh-audit – SSH-Server-Audit (Banner, Schlüsselaustausch, Verschlüsselung, MAC, Komprimierung, Kompatibilität, Sicherheit usw.)
Hardware – CPU – BIOS – UEFI
Docker
- Docker Bench for Security – Skript, das Dutzende gängiger Best Practices für die Bereitstellung von Docker-Containern in Produktion überprüft, inspiriert vom CIS Docker Community Edition Benchmark v1.1.0.
Cloud
DNS
- IntoDNS.ai – Kostenloser DNS- und E-Mail-Sicherheitsscanner. Prüft die Konfiguration von SPF, DKIM, DMARC, DNSSEC, BIMI und MTA-STS und bietet KI-gestützte Korrekturvorschläge.
- DevSec Hardening Framework – ein Framework zur Automatisierung der Härtung von Betriebssystemen und Anwendungen mit Chef, Ansible und Puppet
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 – eine Reihe von Tools, mit denen Unternehmens-Sicherheitsadministratoren die von Microsoft empfohlenen Sicherheitskonfigurations-Baselines für Windows und andere Microsoft-Produkte herunterladen, analysieren, testen, bearbeiten und speichern können
- Hardentools – für gefährdete einzelne Windows-Benutzer (nicht für Unternehmensumgebungen), die im Austausch gegen etwas Benutzerfreundlichkeit eine zusätzliche Sicherheitsstufe wünschen.
- Windows 10 Hardening – Eine gemeinschaftliche Ressource mit Einstellungsänderungen (meist Opt-outs), die versuchen, Windows 10 so privat und sicher wie möglich zu machen.
- Disassembler0 Windows 10 Initial Setup Script – PowerShell-Skript zur Automatisierung von Routineaufgaben nach Neuinstallationen von Windows 10 / Server 2016 / Server 2019
- Automated-AD-Setup – Ein PowerShell-Skript, das darauf abzielt, in weniger als 10 Minuten eine vollständig konfigurierte Domäne aufzubauen und dabei auch Sicherheitskonfiguration und Härtung anzuwenden
- mackwage/windows_hardening.cmd – Skript zur Durchführung einiger Härtungsmaßnahmen für Windows 10
- Windows 10/11 Hardening Script by ZephrFish – PowerShell-Skript zum Härten von Windows 10/11
TLS/SSL
Cloud
Passwort-Generatoren
Bücher
Weitere Awesome-Listen
- Awesome Cybersecurity Blue Team – Eine kuratierte Sammlung großartiger Ressourcen, Tools und anderer nützlicher Dinge für Blue Teams im Bereich Cybersicherheit.
Weitere Awesome-Sicherheitslisten
(übernommen von Awesome Security)
- Awesome Security – Eine Sammlung großartiger Software, Bibliotheken, Dokumente, Bücher, Ressourcen und cooler Dinge rund um die Sicherheit.
- Android Security Awesome – Eine Sammlung von Ressourcen rund um die Android-Sicherheit.
- Awesome CTF – Eine kuratierte Liste von CTF-Frameworks, Bibliotheken, Ressourcen und Software.
- Awesome Cyber Skills – Eine kuratierte Liste von Hacking-Umgebungen, in denen Sie Ihre Cyber-Fähigkeiten legal und sicher trainieren können.
- Awesome Hacking – Eine kuratierte Liste großartiger Hacking-Tutorials, Tools und Ressourcen.
- Awesome Honeypots – Eine großartige Liste von Honeypot-Ressourcen.
- Awesome Malware Analysis – Eine kuratierte Liste großartiger Tools und Ressourcen zur Malware-Analyse.
- Awesome PCAP Tools – Eine Sammlung von Tools, die von anderen Forschern im Bereich Informatik zur Verarbeitung von Netzwerk-Traces entwickelt wurden.
- Awesome Pentest – Eine Sammlung großartiger Ressourcen, Tools und anderer nützlicher Dinge für Penetrationstests.
- Awesome Linux Containers – Eine kuratierte Liste großartiger Frameworks, Bibliotheken und Software für Linux-Container.
- Awesome Incident Response – Eine kuratierte Liste von Ressourcen für die Incident Response.
- Awesome Web Hacking – Diese Liste ist für alle, die sich über Webanwendungssicherheit informieren möchten, aber keinen Ausgangspunkt haben.
- Awesome Threat Intelligence – Eine kuratierte Liste von Ressourcen zur Bedrohungsaufklärung (Threat Intelligence).
- Awesome Pentest Cheat Sheets – Sammlung von Spickzetteln, die für Pentesting nützlich sind