Una colección de excelentes guías de hardening de seguridad, buenas prácticas, listas de verificación, benchmarks, herramientas y otros recursos.
Esto es un trabajo en curso: por favor contribuye enviando tus sugerencias. Puedes hacerlo creando tickets de incidencia o haciendo fork, editando y enviando pull requests. También puedes enviar sugerencias en Twitter a @decalage2, o usar https://www.decalage.info/contact
NSA - Guía de AppLocker - Orientación de configuración para implementar listas blancas de aplicaciones con AppLocker
NSA - Guía de Pass the Hash - Orientación de configuración para implementar mitigaciones de Pass-the-Hash (archivado)
NSA - Guía de BitLocker - Orientación de configuración para implementar cifrado de disco con BitLocker
NSA - Guía de reenvío de eventos - Orientación de configuración para implementar la recopilación de eventos relevantes del registro de eventos de Windows mediante el reenvío de eventos de Windows
ERNW - Desarrollo de una estrategia de seguridad IPv6 empresarial Parte 1, Parte 2, Parte 3, Parte 4 - Aislamiento de red en la capa de enrutamiento, filtrado de tráfico en redes IPv6
ver también los enlaces IPv6 en GNU/Linux, Windows y macOS
Hardening criptográfico aplicado: bettercrypto.org - referencia práctica sobre cómo configurar los ajustes criptográficos de los servicios más comunes (TLS/SSL, PGP, SSH y otras herramientas criptográficas)
Hardening criptográfico aplicado: bettercrypto.org - referencia práctica sobre cómo configurar los ajustes criptográficos de los servicios más comunes (TLS/SSL, PGP, SSH y otras herramientas criptográficas)
NSA - Guía de seguridad de hardware y firmware - Orientación para las vulnerabilidades Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed y L1TF/Foreshadow, así como orientación general de seguridad de hardware y firmware.
Herramientas para comprobar el endurecimiento de seguridad
Chef InSpec - framework de pruebas de código abierto de Chef que le permite especificar requisitos de cumplimiento, seguridad y otras políticas. Puede ejecutarse en Windows y muchas distribuciones de Linux.
GNU/Linux
Lynis - script para comprobar la configuración de hosts Linux
OpenSCAP Base - herramienta de línea de comandos oscap
otseca - Herramienta de auditoría de seguridad de código abierto para buscar y volcar la configuración del sistema. Permite generar informes en formatos HTML o RAW-HTML.
SUDO_KILLER - Una herramienta para identificar malas configuraciones de las reglas de sudo y vulnerabilidades dentro de sudo.
CIS Benchmarks Audit - script bash que realiza pruebas contra su sistema CentOS para indicar si el servidor en ejecución puede cumplir con los Benchmarks CIS v2.2.0 para CentOS (solo CentOS 7 por ahora)
CIS Debian Hardening - Scripts modulares de endurecimiento de seguridad para Debian 11/12/13 basados en las recomendaciones de CIS Benchmarks.
VPS Security Audit Script - Un script Bash exhaustivo para auditar la seguridad y el rendimiento de su VPS (Servidor Privado Virtual)
Windows
Microsoft Security Compliance Toolkit 1.0 - conjunto de herramientas que permite a los administradores de seguridad empresarial descargar, analizar, probar, editar y almacenar las líneas base de configuración de seguridad recomendadas por Microsoft para Windows y otros productos de Microsoft.
Microsoft DSC Environment Analyzer (DSCEA) - implementación simple de Desired State Configuration de PowerShell que utiliza la naturaleza declarativa de DSC para escanear sistemas basados en Windows en un entorno contra un archivo MOF de referencia definido y generar informes de cumplimiento sobre si los sistemas coinciden con la configuración deseada.
HardeningAuditor - Scripts para comparar el cumplimiento de Microsoft Windows con las guías de endurecimiento ASD 1709 y Office 2016 de Australia.
PingCastle - Herramienta para comprobar la seguridad de Active Directory.
MDE-AuditCheck - Herramienta para comprobar que la configuración de auditoría de Windows esté correctamente definida en la GPO para Microsoft Defender for Endpoint.
Dispositivos de red
Nipper-ng - para comprobar la configuración de dispositivos de red (no parece estar actualizado)
CryptoLyzer - Analizador rápido, flexible y completo de protocolos criptográficos de servidor (TLS, SSL, SSH, DNSSEC) y configuraciones relacionadas (cabeceras HTTP, registros DNS), y generador de huellas digitales (JA3, etiqueta HASSH) con API de Python y CLI.
SSLyze - Biblioteca de escaneo SSL/TLS rápida y potente.
testssl.sh - Prueba del cifrado TLS/SSL en cualquier lugar y en cualquier puerto.
SSH
CryptoLyzer - Analizador rápido, flexible y completo de protocolos criptográficos de servidor (TLS, SSL, SSH, DNSSEC) y configuraciones relacionadas (cabeceras HTTP, registros DNS), y generador de huellas digitales (JA3, etiqueta HASSH) con API de Python y CLI.
ssh-audit - Auditoría de servidores SSH (banner, intercambio de claves, cifrado, mac, compresión, compatibilidad, seguridad, etc.)
chipsec-check - Herramientas para generar una distribución Debian Linux con chipsec para probar requisitos de hardware.
Docker
Docker Bench for Security - script que comprueba docenas de prácticas recomendadas comunes en torno al despliegue de contenedores Docker en producción, inspirado en el CIS Docker Community Edition Benchmark v1.1.0.
IntoDNS.ai - Escáner gratuito de seguridad de DNS y correo electrónico. Comprueba la configuración de SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS y ofrece sugerencias de corrección basadas en IA.
Herramientas para aplicar el endurecimiento de seguridad
DevSec Hardening Framework - un framework para automatizar el endurecimiento de sistemas operativos y aplicaciones, usando Chef, Ansible y Puppet.
Microsoft Security Compliance Toolkit 1.0 - conjunto de herramientas que permite a los administradores de seguridad empresarial descargar, analizar, probar, editar y almacenar las líneas base de configuración de seguridad recomendadas por Microsoft para Windows y otros productos de Microsoft.
Hardentools - para usuarios individuales de Windows (no entornos corporativos) en riesgo, que quieran un nivel adicional de seguridad a costa de cierta usabilidad.
Windows 10 Hardening - Un recurso colectivo de modificaciones de configuración (mayormente exclusiones) que intentan hacer de Windows 10 un sistema tan privado y seguro como sea posible.
Disassembler0 Windows 10 Initial Setup Script - Script de PowerShell para automatizar tareas rutinarias posteriores a instalaciones limpias de Windows 10 / Server 2016 / Server 2019.
Automated-AD-Setup - Un script de PowerShell que tiene como objetivo construir un dominio totalmente configurado en menos de 10 minutos, y además aplicar configuración de seguridad y endurecimiento.
Awesome Cybersecurity Blue Team - Una colección seleccionada de recursos, herramientas y otras cosas brillantes para los equipos azules de ciberseguridad.
Awesome CTF - Una lista seleccionada de frameworks, bibliotecas, recursos y software de CTF.
Awesome Cyber Skills - Una lista seleccionada de entornos de hacking donde puedes entrenar tus habilidades cibernéticas de forma legal y segura.
Awesome Hacking - Una lista seleccionada de tutoriales, herramientas y recursos de hacking impresionantes.
Awesome Honeypots - Una lista impresionante de recursos sobre honeypots.
Awesome Malware Analysis - Una lista seleccionada de herramientas y recursos impresionantes de análisis de malware.
Awesome PCAP Tools - Una colección de herramientas desarrolladas por otros investigadores en el área de Ciencias de la Computación para procesar trazas de red.
Awesome Pentest - Una colección de recursos, herramientas y otras cosas brillantes de pruebas de penetración.
Awesome Linux Containers - Una lista seleccionada de frameworks, bibliotecas y software impresionantes de contenedores Linux.
Awesome Container Security - Una lista seleccionada de recursos impresionantes relacionados con la construcción de contenedores y la seguridad en tiempo de ejecución.
Awesome Crypto Papers - Una lista seleccionada de artículos, documentos, tutoriales y guías prácticas sobre criptografía.