Eine Sammlung von großartigen Sicherheits-Härtungsleitfäden, Best Practices, Checklisten, Benchmarks, Tools und anderen Ressourcen.
Dies ist noch in Arbeit: Bitte trage durch das Senden deiner Vorschläge bei. Du kannst dies tun, indem du Issue-Tickets erstellst oder das Repository forckst, bearbeitest und Pull Requests sendest. Du kannst Vorschläge auch über Twitter an @decalage2 senden oder https://www.decalage.info/contact verwenden.
trimstray - Linux Hardening Checklist - die wichtigsten Härtungsregeln für GNU/Linux-Systeme (zusammengefasste Version von The Practical Linux Hardening Guide)
Microsoft recommended block rules - Liste von Anwendungen oder Dateien, die von einem Angreifer verwendet werden können, um Anwendungs-Whitelisting-Richtlinien zu umgehen
ERNW - Developing an Enterprise IPv6 Security Strategy Teil 1, Teil 2, Teil 3, Teil 4 - Netzwerkisolation auf der Routing-Ebene, Verkehrsfilterung in IPv6-Netzwerken
Siehe auch IPv6-Links unter GNU/Linux, Windows und macOS
Applied Crypto Hardening: bettercrypto.org - praktische Referenz zur Konfiguration der Krypto-Einstellungen der gängigsten Dienste (TLS/SSL, PGP, SSH und andere kryptografische Werkzeuge)
Applied Crypto Hardening: bettercrypto.org - praktische Referenz zur Konfiguration der Krypto-Einstellungen der gängigsten Dienste (TLS/SSL, PGP, SSH und andere kryptografische Werkzeuge)
NSA – Leitfaden zur Hardware- und Firmware-Sicherheit – Leitfaden für die Schwachstellen Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed und L1TF/Foreshadow sowie allgemeine Hinweise zur Sicherheit von Hardware und Firmware.
Chef InSpec – Open-Source-Testframework von Chef, mit dem Sie Compliance-, Sicherheits- und andere Richtlinienanforderungen festlegen können. Kann unter Windows und vielen Linux-Distributionen ausgeführt werden.
GNU/Linux
Lynis – Skript zur Überprüfung der Konfiguration von Linux-Hosts
otseca – Open-Source-Sicherheitsaudit-Tool zum Durchsuchen und Ausgeben der Systemkonfiguration. Es ermöglicht die Erstellung von Berichten im HTML- oder RAW-HTML-Format.
SUDO_KILLER – Ein Tool zur Identifizierung von Fehlkonfigurationen von sudo-Regeln und Schwachstellen in sudo
CIS Benchmarks Audit – Bash-Skript, das Tests gegen Ihr CentOS-System durchführt, um einen Hinweis darauf zu geben, ob der laufende Server die CIS-v2.2.0-Benchmarks für CentOS erfüllt (derzeit nur CentOS 7)
VPS Security Audit Script – Ein umfassendes Bash-Skript zur Prüfung der Sicherheit und Leistung Ihres VPS (Virtual Private Server)
Windows
Microsoft Security Compliance Toolkit 1.0 – eine Reihe von Tools, mit denen Unternehmens-Sicherheitsadministratoren die von Microsoft empfohlenen Sicherheitskonfigurations-Baselines für Windows und andere Microsoft-Produkte herunterladen, analysieren, testen, bearbeiten und speichern können
Microsoft DSC Environment Analyzer (DSCEA) – eine einfache Implementierung der PowerShell Desired State Configuration, die den deklarativen Charakter von DSC nutzt, um Windows-basierte Systeme in einer Umgebung anhand einer definierten Referenz-MOF-Datei zu scannen und Compliance-Berichte darüber zu erstellen, ob die Systeme der gewünschten Konfiguration entsprechen
HardeningAuditor – Skripte zum Abgleich der Microsoft-Windows-Compliance mit den australischen ASD-1709- und Office-2016-Härtungsleitfäden
PingCastle – Tool zur Überprüfung der Sicherheit von Active Directory
MDE-AuditCheck – Tool zur Überprüfung, ob die Windows-Überwachungseinstellungen in der GPO für Microsoft Defender for Endpoint korrekt konfiguriert sind
Netzwerkgeräte
Nipper-ng – zur Überprüfung der Konfiguration von Netzwerkgeräten (scheint nicht aktualisiert zu werden)
CryptoLyzer – Schneller, flexibler und umfassender Analysator für kryptografische Serverprotokolle (TLS, SSL, SSH, DNSSEC) und zugehörige Einstellungen (HTTP-Header, DNS-Einträge) sowie Generator für Fingerprints (JA3, HASSH-Tag) mit Python-API und CLI.
SSLyze – Schnelle und leistungsstarke SSL/TLS-Scanning-Bibliothek.
testssl.sh – Testen der TLS/SSL-Verschlüsselung überall und auf jedem Port
SSH
CryptoLyzer – Schneller, flexibler und umfassender Analysator für kryptografische Serverprotokolle (TLS, SSL, SSH, DNSSEC) und zugehörige Einstellungen (HTTP-Header, DNS-Einträge) sowie Generator für Fingerprints (JA3, HASSH-Tag) mit Python-API und CLI.
chipsec-check – Tools zum Erzeugen einer Debian-Linux-Distribution mit chipsec zum Testen von Hardwareanforderungen
Docker
Docker Bench for Security – Skript, das Dutzende gängiger Best Practices für die Bereitstellung von Docker-Containern in Produktion überprüft, inspiriert vom CIS Docker Community Edition Benchmark v1.1.0.
IntoDNS.ai – Kostenloser DNS- und E-Mail-Sicherheitsscanner. Prüft die Konfiguration von SPF, DKIM, DMARC, DNSSEC, BIMI und MTA-STS und bietet KI-gestützte Korrekturvorschläge.
Tools zum Anwenden der Sicherheitshärtung
DevSec Hardening Framework – ein Framework zur Automatisierung der Härtung von Betriebssystemen und Anwendungen mit Chef, Ansible und Puppet
Microsoft Security Compliance Toolkit 1.0 – eine Reihe von Tools, mit denen Unternehmens-Sicherheitsadministratoren die von Microsoft empfohlenen Sicherheitskonfigurations-Baselines für Windows und andere Microsoft-Produkte herunterladen, analysieren, testen, bearbeiten und speichern können
Hardentools – für gefährdete einzelne Windows-Benutzer (nicht für Unternehmensumgebungen), die im Austausch gegen etwas Benutzerfreundlichkeit eine zusätzliche Sicherheitsstufe wünschen.
Windows 10 Hardening – Eine gemeinschaftliche Ressource mit Einstellungsänderungen (meist Opt-outs), die versuchen, Windows 10 so privat und sicher wie möglich zu machen.
Automated-AD-Setup – Ein PowerShell-Skript, das darauf abzielt, in weniger als 10 Minuten eine vollständig konfigurierte Domäne aufzubauen und dabei auch Sicherheitskonfiguration und Härtung anzuwenden
Awesome Cybersecurity Blue Team – Eine kuratierte Sammlung großartiger Ressourcen, Tools und anderer nützlicher Dinge für Blue Teams im Bereich Cybersicherheit.