Una raccolta di fantastiche guide per l'hardening della sicurezza, best practice, checklist, benchmark, strumenti e altre risorse.
Questo è un lavoro in corso: contribuisci inviando i tuoi suggerimenti. Puoi farlo creando segnalazioni oppure facendo il fork, modificando e inviando pull request. Puoi anche inviare suggerimenti su Twitter a @decalage2, oppure utilizzare https://www.decalage.info/contact
Regole di blocco consigliate da Microsoft - Elenco di applicazioni o file che un aggressore può utilizzare per aggirare le policy di whitelisting delle applicazioni
NSA - Guida per AppLocker - Guida alla configurazione per implementare il whitelisting delle applicazioni con AppLocker
NSA - Guida Pass the Hash - Guida alla configurazione per implementare le mitigazioni Pass-the-Hash (Archiviato)
NSA - Guida BitLocker - Guida alla configurazione per implementare la crittografia del disco con BitLocker
NSA - Guida all'inoltro degli eventi - Guida alla configurazione per implementare la raccolta di eventi del registro eventi di Windows rilevanti per la sicurezza utilizzando l'inoltro degli eventi di Windows
ERNW - Sviluppare una strategia di sicurezza IPv6 aziendale Parte 1, Parte 2, Parte 3, Parte 4 - Isolamento della rete sul livello di routing, filtro del traffico nelle reti IPv6
vedi anche i collegamenti IPv6 nelle sezioni GNU/Linux, Windows e macOS
Applied Crypto Hardening: bettercrypto.org - utile riferimento su come configurare le impostazioni crittografiche dei servizi più comuni (TLS/SSL, PGP, SSH e altri strumenti crittografici)
Applied Crypto Hardening: bettercrypto.org - utile riferimento su come configurare le impostazioni crittografiche dei servizi più comuni (TLS/SSL, PGP, SSH e altri strumenti crittografici)
NSA - Guida alla sicurezza di hardware e firmware - Guida per le vulnerabilità Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed e L1TF/Foreshadow, oltre a indicazioni generali sulla sicurezza di hardware e firmware.
Strumenti per verificare l'hardening della sicurezza
Chef InSpec - framework di test open-source di Chef che consente di specificare requisiti di conformità, sicurezza e altre policy. Può essere eseguito su Windows e su molte distribuzioni Linux.
GNU/Linux
Lynis - script per verificare la configurazione di host Linux
otseca - strumento di auditing della sicurezza open source per cercare ed esportare la configurazione di sistema. Consente di generare report in formato HTML o RAW-HTML.
SUDO_KILLER - Uno strumento per identificare configurazioni errate e vulnerabilità nelle regole sudo
CIS Benchmarks Audit - script bash che esegue test sul tuo sistema CentOS per dare un'indicazione se il server in esecuzione può essere conforme ai Benchmark CIS v2.2.0 per CentOS (solo CentOS 7 per ora)
CIS Debian Hardening - Script modulari di hardening della sicurezza per Debian 11/12/13 basati sulle raccomandazioni dei CIS Benchmarks.
VPS Security Audit Script - Uno script Bash completo per l'audit della sicurezza e delle prestazioni del tuo VPS (Virtual Private Server)
Windows
Microsoft Security Compliance Toolkit 1.0 - set di strumenti che consente agli amministratori della sicurezza aziendale di scaricare, analizzare, testare, modificare e archiviare le baseline di configurazione della sicurezza consigliate da Microsoft per Windows e altri prodotti Microsoft
Microsoft DSC Environment Analyzer (DSCEA) - semplice implementazione di PowerShell Desired State Configuration che usa la natura dichiarativa di DSC per analizzare i sistemi basati su Windows OS in un ambiente rispetto a un file MOF di riferimento definito e generare report di conformità che indicano se i sistemi corrispondono alla configurazione desiderata
HardeningAuditor - Script per confrontare la conformità di Microsoft Windows con le guide di hardening australiane ASD 1709 e Office 2016
PingCastle - Strumento per verificare la sicurezza di Active Directory
MDE-AuditCheck - Strumento per verificare che le impostazioni di audit di Windows siano configurate correttamente nei criteri di gruppo (GPO) per Microsoft Defender for Endpoint
Dispositivi di rete
Nipper-ng - per verificare la configurazione dei dispositivi di rete (non sembra essere aggiornato)
CryptoLyzer - Analizzatore veloce, flessibile e completo di protocolli crittografici del server (TLS, SSL, SSH, DNSSEC) e delle relative impostazioni (intestazioni HTTP, record DNS) e generatore di fingerprint (tag JA3, HASSH) con API Python e CLI.
SSLyze - Libreria di scansione SSL/TLS veloce e potente.
testssl.sh - Test della cifratura TLS/SSL ovunque, su qualsiasi porta
SSH
CryptoLyzer - Analizzatore veloce, flessibile e completo di protocolli crittografici del server (TLS, SSL, SSH, DNSSEC) e delle relative impostazioni (intestazioni HTTP, record DNS) e generatore di fingerprint (tag JA3, HASSH) con API Python e CLI.
ssh-audit - audit del server SSH (banner, scambio di chiavi, cifratura, MAC, compressione, compatibilità, sicurezza, ecc.)
chipsec-check - Strumenti per generare una distribuzione Debian Linux con chipsec per testare i requisiti hardware
Docker
Docker Bench for Security - script che verifica decine di procedure consigliate comuni relative alla distribuzione di container Docker in produzione, ispirato al CIS Docker Community Edition Benchmark v1.1.0.
IntoDNS.ai - Scanner gratuito per la sicurezza di DNS ed email. Verifica la configurazione di SPF, DKIM, DMARC, DNSSEC, BIMI e MTA-STS e fornisce suggerimenti di correzione basati sull'intelligenza artificiale.
Strumenti per applicare l'hardening della sicurezza
DevSec Hardening Framework - un framework per automatizzare l'hardening di sistemi operativi e applicazioni, utilizzando Chef, Ansible e Puppet
Microsoft Security Compliance Toolkit 1.0 - set di strumenti che consente agli amministratori della sicurezza aziendale di scaricare, analizzare, testare, modificare e archiviare le baseline di configurazione della sicurezza consigliate da Microsoft per Windows e altri prodotti Microsoft
Hardentools - per utenti individuali Windows (non ambienti aziendali) a rischio, che potrebbero volere un livello extra di sicurezza al prezzo di un po' di usabilità.
Windows 10 Hardening - Una risorsa collettiva di modifiche alle impostazioni (per lo più disattivazioni) che tentano di rendere Windows 10 il più privato e sicuro possibile.
Disassembler0 Windows 10 Initial Setup Script - script PowerShell per l'automazione delle attività di routine eseguite dopo installazioni pulite di Windows 10 / Server 2016 / Server 2019
Automated-AD-Setup - Uno script PowerShell che mira a creare un dominio completamente configurato in meno di 10 minuti, applicando anche configurazione di sicurezza e hardening