Script di Hardening Automatico JShielder per Server Linux
JSHielder è uno script Bash Open Source sviluppato per aiutare gli amministratori di sistema e gli sviluppatori a proteggere i loro server Linux su cui andranno a distribuire applicazioni web o servizi. Questo strumento automatizza il processo di installazione di tutti i pacchetti necessari per ospitare un'applicazione web e l'hardening di un server Linux con minima interazione da parte dell'utente. Lo script appena aggiunto segue le linee guida CIS Benchmark per stabilire una configurazione sicura per i sistemi Linux.
Questo strumento è uno script Bash che esegue automaticamente l'hardening della sicurezza del server Linux e i passaggi seguiti sono:
Configura un nome host
Riconfigura il fuso orario
Aggiorna l'intero sistema
Crea un nuovo utente amministratore per gestire il server in modo sicuro senza la necessità di connessioni remote con root.
Aiuta l'utente a generare chiavi RSA sicure, in modo che l'accesso remoto al server avvenga esclusivamente dal proprio PC locale e senza password convenzionali
Configura, ottimizza e protegge il server SSH (alcune impostazioni seguono CIS Benchmark)
Configura regole IPTABLES per proteggere il server da attacchi comuni
Disabilita filesystem e protocolli di rete inutilizzati
Protegge il server da attacchi di forza bruta installando e configurando fail2ban
Installa e configura Artillery come strumento di honeypot, monitoraggio, blocco e allerta
Installa PortSentry
Installa, configura e ottimizza MySQL
Installa il server web Apache
Installa, configura e protegge PHP
Protegge Apache tramite file di configurazione e installazione dei moduli ModSecurity con OWASP ModSecurity Core Rule Set (CRS3), ModEvasive, Qos e SpamHaus
Protegge NginX con l'installazione del modulo ModSecurity NginX e OWASP ModSecurity Core Rule Set (CRS3)
Installa RootKit Hunter
Protegge la home di root e i file di configurazione di Grub
Installa Unhide per aiutare a rilevare processi nascosti malevoli
Installa Tiger, un sistema di audit della sicurezza e prevenzione delle intrusioni
Limita l'accesso ai file di configurazione di Apache
Disabilita i compilatori
Crea un cron job giornaliero per gli aggiornamenti di sistema
Hardening del kernel tramite file di configurazione sysctl (ottimizzato)
Hardening della directory /tmp
Installazione di PSAD IDS
Abilita la contabilità dei processi
Abilita gli aggiornamenti automatici
MOTD e banner per accesso non autorizzato
Disabilita il supporto USB per una maggiore sicurezza (opzionale)
Configura un UMASK restrittivo predefinito
Configura e abilita Auditd
Configura le regole di Auditd seguendo CIS Benchmark
Installazione di Sysstat
Installazione di ArpWatch
Ulteriori passaggi di hardening seguendo CIS Benchmark
Protegge Cron
Automatizza il processo di impostazione di una password per il bootloader GRUB
Protegge le impostazioni di avvio
Imposta permessi di file sicuri per i file critici di sistema
NUOVO!!
Distribuzione LEMP con ModSecurity e OWASP ModSecurity Core Rule Set (CRS3)
Se hai problemi, apri una nuova issue per JShielder su Github.
Disponibilità delle distribuzioni
Ubuntu Server 16.04LTS
Ubuntu Server 18.04LTS
Registro delle modifiche
v2.4 Aggiunta distribuzione LEMP con ModSecurity e OWASP ModSecurity Core Rule Set (CRS3)
v2.3 Ulteriori passaggi di hardening seguendo alcuni elementi CIS Benchmark per LAMP Deployer
v2.2.1 Rimossa installazione di suhosing su Ubuntu 16.04, risolta configurazione MySQL, funzione di impostazione del bootloader GRUB,
L'IP del server ora viene ottenuto tramite ip route per non dipendere dalla denominazione dell'interfaccia
v2.2 Aggiunta nuova opzione di hardening seguendo le linee guida CIS Benchmark
v2.1 Configurazione SSH migliorata, configurazione di sicurezza del kernel ottimizzata, risolte regole iptables non caricate all'avvio. Aggiunte installazioni di auditd, sysstat, arpwatch.
v2.0 Più opzioni di distribuzione, menu di selezione, installazione di PHP Suhosin, codice più pulito,