Guía de referencia y endurecimiento de seguridad de nivel de producción para Ubuntu 24.04/26.04 LTS. Aislamiento del kernel, AppArmor/Firejail 0.9.80 personalizados, Docker sin root, comprobaciones de integridad con AIDE, auditorías de Lynis y hardware seguro (YubiKey/Ledger). 17 idiomas.
Si esta guía práctica ha salvado tu host de un compromiso, te ha ayudado a configurar tu línea base de seguridad, o te ha ahorrado horas depurando perfiles de AppArmor y Firejail, puedes apoyar al autor y el desarrollo continuo de esta iniciativa de código abierto.
⚠️ Advertencia de OPSEC: Verifica las direcciones antes de enviar cualquier fondo.
| Coin | Address |
|---|
41iZ3BCmeDHJMqoWKYqkmWBM9WNFgMmBvhgt9iYRV6DZQHD5sjc5z2ubjMtdmie7vH3KatF8Qyg1bRsbtEJ5aAYHCZYQCwF | |
bc1q02qe2dujga6dw7d8m0m9s4ntngjq8ynrydxcwk | |
H974LELMFSLw8f2M9hACc1vDxXRfHgQcBoL1Ef4AuYRw | |
rULyw4LQXiVV6ecciJPndq7SHHi2hc2tHv | |
TKzQieJ7RjGeRHU8bi6wiuFruP9uYpuexL |
Una guía integral de nivel empresarial dedicada al endurecimiento a nivel de host, seguridad operacional (OpSec) y autodefensa digital. Este proyecto está localizado en 17 idiomas para empoderar a periodistas, defensores de derechos humanos y profesionales de la infosec a nivel global.
| Language | Code | Quick Access |
|---|---|---|
| العربية (Arabic) | AR | 📖 اقرأ باللغة العربية | 📘 كِتَاب |
| বাংলা (Bengali) | BN | 📖 বাংলায় গাইড পড়ুন | 📘 বই |
| 中文 (Chinese) | ZH | 📖 閱讀中文版 | 📘 書籍 |
| Deutsch | DE | 📖 Auf Deutsch lesen | 📘 Buch |
| Eesti | ET | 📖 Loe juhendit eesti keeles | 📘 Raamat |
| English | EN | 📖 Read Guide in English | 📘 Book |
| Español | ES |
Esta guía proporciona instrucciones paso a paso para transformar una distribución estándar de Linux en una estación de trabajo resiliente y de alta seguridad, capaz de mitigar amenazas avanzadas a nivel físico, de cadena de suministro y de red. Se centra estrictamente en soluciones de código abierto, aislamiento a nivel de host, verificación de cumplimiento y reducción radical de la superficie de ataque del SO.
Endurecimiento de Hardware y Arranque: Implementación de protección estricta con contraseña en el bootloader para mitigar ataques Evil Maid, aplicación de estándares de seguridad previos al arranque y establecimiento de líneas seguras de configuración física.
Protección DMA y de Memoria: Programación de IOMMU a nivel de kernel (iommu.passthrough=0) para bloquear accesos maliciosos de memoria directa (DMA) a través de interfaces Thunderbolt/USB4/PCIe, combinada con ajustes de bajo nivel del kernel para eliminar la remanencia de datos en memoria.
Purgado de Telemetría y Componentes: Saneamiento completo del host mediante scripts automatizados en Bash: purgado de la telemetría integrada de Canonical, desactivación total del ecosistema Snapd y eliminación de servicios vulnerables de impresión/detección (Avahi/CUPS).
Integridad del Sistema y Auditoría de Seguridad: Implementación de una línea base criptográfica para archivos del sistema mediante AIDE (Monitoreo de Integridad de Archivos) y validación de la postura defensiva general mediante pruebas de estrés automatizadas de cumplimiento con Lynis.
Sandboxing y Control de Acceso Obligatorio (MAC): Aplicación de contención granular de aplicaciones mediante políticas estrictas de seguridad AppArmor y cámaras de aislamiento con el framework de sandbox Firejail.
Aislamiento del Perímetro de Red: Ingeniería de suplantación de direcciones MAC a prueba de fallos, desactivación de la pila IPv6 y construcción de una arquitectura de firewall UFW intransigente con un Kill Switch estricto para eliminar por completo las fugas de tráfico fuera del límite virtual de la interfaz VPN tun0.
Endurecimiento del Navegador: Modificación extrema del núcleo del navegador mediante about:config e implementación de archivos user.js especializados para neutralizar fugas WebRTC, la huella digital del navegador y el rastreo avanzado entre sitios.
Integración de Tokens de Hardware: Elevación de los controles de acceso físico al nivel de hardware mediante la vinculación de gestores de pantalla, shells interactivos y bóvedas locales de credenciales KeePassXC directamente a los tokens criptográficos YubiKey 5.
Virtualización Segura y Protección de Activos Criptográficos: Diseño de flujos de trabajo seguros para sistemas operativos invitados aislados, optimización avanzada antiforense de contenedores virtuales VDI (relleno con ceros y compresión) y sandboxing de interfaces de escritorio para carteras de hardware como Ledger Live.
Saneamiento de Datos y Antiforense: Destrucción irreversible de datos localizados mediante rutinas de bajo nivel shred/wipe y extracción/limpieza sistemática de metadatos con el kit de herramientas MAT2 para fortalecer la seguridad operacional (OPSEC).
[!NOTE] ¡Las contribuciones son bienvenidas! Si deseas mejorar una traducción, actualizar contenido técnico o reportar un error, abre un Issue o envía un Pull Request. Hagamos del mundo digital un lugar más seguro juntos.
| 📖 Leer en Español | 📘 Libro |
| Français | FR | 📖 Lire en Français | 📘 Livre |
| हिन्दी (Hindi) | HI | 📖 हिंदी में पढ़ें | 📘 किताब |
| Bahasa Indonesia (Indonesian) | ID | 📖 Baca Panduan Indonesia | 📘 Buku |
| 日本語 (Japanese) | JA | 📖 日本語でガイドを読む | 📘 本 |
| 한국어 (Korean) | KO | 📖 한국어로 읽기 | 📘 책 |
| فارسی (Persian) | FA | 📖 به زبان فارسی بخوانید | 📘 کتاب |
| Português (Brasil) | PT-BR | 📖 Ler em Português | 📘 Livro |
| Русский | RU | 📖 Читать руководство на русском | 📘 Книга |
| Türkçe (Turkish) | TR | 📖 Kılavuzu Türkçe olarak okuyun | 📘 Kitap |
| اردو (Urdu) | UR | 📖 اردو میں گائیڈ پڑھیں | 📘 کتاب |