Script de durcissement automatisé JShielder pour serveurs Linux
JSHielder est un script Bash Open Source développé pour aider les administrateurs système et les développeurs à sécuriser leurs serveurs Linux sur lesquels ils déploieront des applications web ou des services. Cet outil automatise le processus d'installation de tous les paquets nécessaires pour héberger une application web et durcir un serveur Linux avec une interaction minimale de l'utilisateur. Le script récemment ajouté suit les recommandations CIS Benchmark pour établir une configuration de sécurité robuste pour les systèmes Linux.
Cet outil est un script Bash qui durcit automatiquement la sécurité du serveur Linux, les étapes suivies sont :
Configure un nom d'hôte
Reconfigure le fuseau horaire
Met à jour l'ensemble du système
Crée un nouvel utilisateur administrateur pour gérer le serveur en toute sécurité sans connexion à distance en tant que root
Aide l'utilisateur à générer des clés RSA sécurisées, afin que l'accès distant au serveur se fasse exclusivement depuis votre PC local et non avec un mot de passe classique
Configure, optimise et sécurise le serveur SSH (certains réglages suivant CIS Benchmark)
Configure les règles IPTABLES pour protéger le serveur contre les attaques courantes
Désactive les systèmes de fichiers et protocoles réseau inutilisés
Protège le serveur contre les attaques par force brute en installant et configurant fail2ban
Installe et configure Artillery comme outil de honeypot, supervision, blocage et alerte
Installe PortSentry
Installe, configure et optimise MySQL
Installe le serveur web Apache
Installe, configure et sécurise PHP
Sécurise Apache via le fichier de configuration et l'installation des modules ModSecurity avec l'OWASP ModSecurity Core Rule Set (CRS3), ModEvasive, Qos et SpamHaus
Sécurise NginX avec l'installation du module ModSecurity NginX et l'OWASP ModSecurity Core Rule Set (CRS3)
Installe RootKit Hunter
Sécurise le répertoire root et les fichiers de configuration GRUB
Installe Unhide pour aider à détecter les processus cachés malveillants
Installe Tiger, un système d'audit de sécurité et de prévention d'intrusion
Restreint l'accès aux fichiers de configuration d'Apache
Désactive les compilateurs
Crée une tâche Cron quotidienne pour les mises à jour système
Durcissement du noyau via le fichier de configuration sysctl (optimisé)
Durcissement du répertoire /tmp
Installation de PSAD IDS
Active la comptabilité des processus
Active les mises à jour automatiques
MOTD et bannières pour accès non autorisé
Désactive le support USB pour une sécurité renforcée (optionnel)
Configure un UMASK restrictif par défaut
Configure et active Auditd
Configure les règles Auditd suivant CIS Benchmark
Installation de Sysstat
Installation d'ArpWatch
Étapes de durcissement supplémentaires suivant CIS Benchmark
Sécurise Cron
Automatise le processus de définition d'un mot de passe pour le chargeur d'amorçage GRUB
Sécurise les paramètres de démarrage
Définit des permissions de fichiers sécurisées pour les fichiers système critiques
#NOUVEAU!!
Déploiement LEMP avec ModSecurity et l'OWASP ModSecurity Core Rule Set (CRS3)
Des problèmes ? Veuillez ouvrir un nouveau ticket pour JShielder sur Github.
Disponibilité des distributions
Ubuntu Server 16.04LTS
Ubuntu Server 18.04LTS
Journal des modifications
v2.4 Ajout du déploiement LEMP avec ModSecurity et l'OWASP ModSecurity Core Rule Set (CRS3)
v2.3 Étapes de durcissement supplémentaires suivant certains éléments CIS Benchmark pour le déploiement LAMP
v2.2.1 Suppression de l'installation de suhosin sur Ubuntu 16.04, correction de la configuration MySQL, fonction de configuration du chargeur d'amorçage GRUB,
L'adresse IP du serveur est désormais obtenue via ip route pour ne pas dépendre du nommage des interfaces
v2.2 Ajout d'une nouvelle option de durcissement suivant les recommandations CIS Benchmark
v2.1 Durcissement de la configuration SSH, optimisation de la configuration de sécurité du noyau, correction des règles iptables qui ne se chargeaient pas au démarrage. Ajout de l'installation d'auditd, sysstat, arpwatch.
v2.0 Plus d'options de déploiement, menu de sélection, installation de PHP Suhosin, code plus propre,