awesome-security-hardening

Una raccolta di fantastiche guide per l'hardening della sicurezza, best practice, checklist, benchmark, strumenti e altre risorse.
Questo è un lavoro in corso: contribuisci inviando i tuoi suggerimenti. Puoi farlo creando segnalazioni oppure facendo il fork, modificando e inviando pull request. Puoi anche inviare suggerimenti su Twitter a @decalage2, oppure utilizzare https://www.decalage.info/contact
Sommario
Guide e buone pratiche per l'hardening della sicurezza
Raccolte di guide per l'hardening
GNU/Linux
Red Hat Enterprise Linux - RHEL
CentOS
SUSE
Ubuntu
Windows
Vedi anche Active Directory e ADFS di seguito.
macOS
Dispositivi di rete
Switch
Router
IPv6
Firewall
Virtualizzazione - VMware
Contenitori - Docker - Kubernetes
Servizi
SSH
TLS/SSL
Server Web
Apache HTTP Server
Apache Tomcat
Eclipse Jetty
Microsoft IIS
Server di posta
Server FTP
Server di database
ADFS
Kerberos
LDAP
DNS
NTP
NFS
CUPS
Autenticazione - Password
Hardware - CPU - BIOS - UEFI
- ANSSI - Requisiti di sicurezza hardware per piattaforme x86 - raccomandazioni per funzionalità di sicurezza e opzioni di configurazione applicabili ai dispositivi hardware (CPU, BIOS, UEFI, ecc.) (nov 2019)
- NSA - Guida alla sicurezza di hardware e firmware - Guida per le vulnerabilità Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed e L1TF/Foreshadow, oltre a indicazioni generali sulla sicurezza di hardware e firmware.
- NSA Scheda informativa: Guida rapida al lockdown UEFI (marzo 2018)
- NSA Rapporto tecnico: Guida alle pratiche difensive per UEFI (luglio 2017)
Cloud
Strumenti
Strumenti per verificare l'hardening della sicurezza
- Chef InSpec - framework di test open-source di Chef che consente di specificare requisiti di conformità, sicurezza e altre policy. Può essere eseguito su Windows e su molte distribuzioni Linux.
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 - set di strumenti che consente agli amministratori della sicurezza aziendale di scaricare, analizzare, testare, modificare e archiviare le baseline di configurazione della sicurezza consigliate da Microsoft per Windows e altri prodotti Microsoft
- Microsoft DSC Environment Analyzer (DSCEA) - semplice implementazione di PowerShell Desired State Configuration che usa la natura dichiarativa di DSC per analizzare i sistemi basati su Windows OS in un ambiente rispetto a un file MOF di riferimento definito e generare report di conformità che indicano se i sistemi corrispondono alla configurazione desiderata
- HardeningAuditor - Script per confrontare la conformità di Microsoft Windows con le guide di hardening australiane ASD 1709 e Office 2016
- PingCastle - Strumento per verificare la sicurezza di Active Directory
- MDE-AuditCheck - Strumento per verificare che le impostazioni di audit di Windows siano configurate correttamente nei criteri di gruppo (GPO) per Microsoft Defender for Endpoint
Dispositivi di rete
- Nipper-ng - per verificare la configurazione dei dispositivi di rete (non sembra essere aggiornato)
TLS/SSL
SSH
- CryptoLyzer - Analizzatore veloce, flessibile e completo di protocolli crittografici del server (TLS, SSL, SSH, DNSSEC) e delle relative impostazioni (intestazioni HTTP, record DNS) e generatore di fingerprint (tag JA3, HASSH) con API Python e CLI.
- ssh-audit - audit del server SSH (banner, scambio di chiavi, cifratura, MAC, compressione, compatibilità, sicurezza, ecc.)
Hardware - CPU - BIOS - UEFI
Docker
- Docker Bench for Security - script che verifica decine di procedure consigliate comuni relative alla distribuzione di container Docker in produzione, ispirato al CIS Docker Community Edition Benchmark v1.1.0.
Cloud
DNS
- IntoDNS.ai - Scanner gratuito per la sicurezza di DNS ed email. Verifica la configurazione di SPF, DKIM, DMARC, DNSSEC, BIMI e MTA-STS e fornisce suggerimenti di correzione basati sull'intelligenza artificiale.
Strumenti per applicare l'hardening della sicurezza
- DevSec Hardening Framework - un framework per automatizzare l'hardening di sistemi operativi e applicazioni, utilizzando Chef, Ansible e Puppet
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 - set di strumenti che consente agli amministratori della sicurezza aziendale di scaricare, analizzare, testare, modificare e archiviare le baseline di configurazione della sicurezza consigliate da Microsoft per Windows e altri prodotti Microsoft
- Hardentools - per utenti individuali Windows (non ambienti aziendali) a rischio, che potrebbero volere un livello extra di sicurezza al prezzo di un po' di usabilità.
- Windows 10 Hardening - Una risorsa collettiva di modifiche alle impostazioni (per lo più disattivazioni) che tentano di rendere Windows 10 il più privato e sicuro possibile.
- Disassembler0 Windows 10 Initial Setup Script - script PowerShell per l'automazione delle attività di routine eseguite dopo installazioni pulite di Windows 10 / Server 2016 / Server 2019
- Automated-AD-Setup - Uno script PowerShell che mira a creare un dominio completamente configurato in meno di 10 minuti, applicando anche configurazione di sicurezza e hardening
- mackwage/windows_hardening.cmd - Script per eseguire alcune operazioni di hardening di Windows 10
- Script di hardening per Windows 10/11 di ZephrFish - script PowerShell per l'hardening di Windows 10/11
TLS/SSL
Cloud
Generatori di password
Libri
Altre liste Awesome
Altre liste Awesome sulla sicurezza
(tratte da Awesome Security)
- Awesome Security - Una raccolta di fantastici software, librerie, documenti, libri, risorse e cose interessanti sulla sicurezza.
- Android Security Awesome - Una raccolta di risorse relative alla sicurezza Android.
- Awesome CTF - Una lista curata di framework, librerie, risorse e software CTF.
- Awesome Cyber Skills - Una lista curata di ambienti di hacking in cui puoi allenare le tue competenze informatiche in modo legale e sicuro.
- Awesome Hacking - Una lista curata di fantastici tutorial, strumenti e risorse sull'hacking.
- Awesome Honeypots - Una lista fantastica di risorse sugli honeypot.
- Awesome Malware Analysis - Una lista curata di fantastici strumenti e risorse per l'analisi del malware.
- Awesome PCAP Tools - Una raccolta di strumenti sviluppati da altri ricercatori nell'area dell'informatica per elaborare tracce di rete.
- Awesome Pentest - Una raccolta di fantastiche risorse, strumenti e altre cose brillanti per il penetration testing.
- Awesome Linux Containers - Una lista curata di fantastici framework, librerie e software per Linux Containers.
- Awesome Incident Response - Una lista curata di risorse per l'incident response.
- Awesome Web Hacking - Questa lista è per chiunque voglia imparare la sicurezza delle applicazioni web ma non abbia un punto di partenza.
- Awesome Threat Intelligence - Una lista curata di risorse sulla threat intelligence.
- Awesome Pentest Cheat Sheets - Raccolta di cheat sheet utili per il pentesting