Script de endurecimiento automatizado de JShielder para servidores Linux
JSHielder es un script Bash de código abierto desarrollado para ayudar a administradores de sistemas y desarrolladores a asegurar sus servidores Linux en los que implementarán alguna aplicación web o servicios. Esta herramienta automatiza el proceso de instalar todos los paquetes necesarios para alojar una aplicación web y endurecer un servidor Linux con poca interacción del usuario. El script recién agregado sigue la guía de referencia de CIS para establecer una postura de configuración segura para sistemas Linux.
Esta herramienta es un script Bash que endurece la seguridad del servidor Linux automáticamente y los pasos seguidos son:
Configura un nombre de host
Reconfigura la zona horaria
Actualiza todo el sistema
Crea un nuevo usuario administrador para que puedas gestionar tu servidor de forma segura sin necesidad de hacer conexiones remotas con root.
Ayuda al usuario a generar claves RSA seguras, de modo que el acceso remoto a tu servidor se realice exclusivamente desde tu PC local y sin contraseña convencional.
Configura, optimiza y asegura el servidor SSH (algunas configuraciones siguiendo el CIS Benchmark)
Configura reglas de IPTABLES para proteger el servidor de ataques comunes
Desactiva sistemas de archivos y protocolos de red no utilizados
Protege el servidor contra ataques de fuerza bruta instalando y configurando fail2ban
Instala y configura Artillery como herramienta de honeypot, monitoreo, bloqueo y alerta
Instala PortSentry
Instala, configura y optimiza MySQL
Instala el servidor web Apache
Instala, configura y asegura PHP
Asegura Apache mediante archivo de configuración y con la instalación de los módulos ModSecurity con el Conjunto de Reglas Centrales de ModSecurity de OWASP (CRS3), ModEvasive, Qos y SpamHaus
Asegura NginX con la instalación del módulo ModSecurity de NginX y el Conjunto de Reglas Centrales de ModSecurity de OWASP (CRS3)
Instala RootKit Hunter
Asegura el directorio home de root y los archivos de configuración de Grub
Instala Unhide para ayudar a detectar procesos ocultos maliciosos
Instala Tiger, un sistema de auditoría de seguridad y prevención de intrusiones
Restringe el acceso a los archivos de configuración de Apache
Desactiva los compiladores
Crea una tarea cron diaria para las actualizaciones del sistema
Endurecimiento del kernel mediante el archivo de configuración sysctl (ajustado)
Endurecimiento del directorio /tmp
Instalación de PSAD IDS
Habilita la contabilidad de procesos
Habilita las actualizaciones no supervisadas
MOTD y banners para acceso no autorizado
Desactiva el soporte USB para mejorar la seguridad (opcional)
Configura un UMASK predeterminado restrictivo
Configura y habilita Auditd
Configura las reglas de Auditd siguiendo el CIS Benchmark
Instalación de Sysstat
Instalación de ArpWatch
Pasos adicionales de endurecimiento siguiendo el CIS Benchmark
Asegura Cron
Automatiza el proceso de establecer una contraseña para el gestor de arranque GRUB
Asegura la configuración de arranque
Establece permisos de archivo seguros para archivos críticos del sistema
#¡NUEVO!!
Despliegue LEMP con ModSecurity y el Conjunto de Reglas Centrales de ModSecurity de OWASP (CRS3)
¿Tienes problemas? Abre un nuevo issue para JShielder en Github.
Disponibilidad de distribuciones
Ubuntu Server 16.04LTS
Ubuntu Server 18.04LTS
Registro de cambios
v2.4 Añadido despliegue LEMP con ModSecurity y el Conjunto de Reglas Centrales de ModSecurity de OWASP (CRS3)
v2.3 Más pasos de endurecimiento siguiendo algunos elementos de CIS Benchmark para el despliegue LAMP
v2.2.1 Eliminada la instalación de suhosing en Ubuntu 16.04, corregida la configuración de MySQL, función de configuración del gestor de arranque GRUB, la IP del servidor ahora se obtiene mediante ip route para no depender de la nomenclatura de interfaces
v2.2 Añadida nueva opción de endurecimiento siguiendo la guía de referencia CIS
v2.1 Configuración SSH endurecida, ajustada la configuración de seguridad del kernel, corregidas las reglas de iptables que no se cargaban al arrancar. Añadida instalación de auditd, sysstat, arpwatch.
v2.0 Más opciones de despliegue, menú de selección, instalación de PHP Suhosin, código más limpio