JShielder
Script di Hardening Automatico JShielder per Server Linux
JSHielder è uno script Bash Open Source sviluppato per aiutare gli amministratori di sistema e gli sviluppatori a proteggere i loro server Linux su cui andranno a distribuire applicazioni web o servizi. Questo strumento automatizza il processo di installazione di tutti i pacchetti necessari per ospitare un'applicazione web e l'hardening di un server Linux con minima interazione da parte dell'utente. Lo script appena aggiunto segue le linee guida CIS Benchmark per stabilire una configurazione sicura per i sistemi Linux.
Questo strumento è uno script Bash che esegue automaticamente l'hardening della sicurezza del server Linux e i passaggi seguiti sono:
- Configura un nome host
- Riconfigura il fuso orario
- Aggiorna l'intero sistema
- Crea un nuovo utente amministratore per gestire il server in modo sicuro senza la necessità di connessioni remote con root.
- Aiuta l'utente a generare chiavi RSA sicure, in modo che l'accesso remoto al server avvenga esclusivamente dal proprio PC locale e senza password convenzionali
- Configura, ottimizza e protegge il server SSH (alcune impostazioni seguono CIS Benchmark)
- Configura regole IPTABLES per proteggere il server da attacchi comuni
- Disabilita filesystem e protocolli di rete inutilizzati
- Protegge il server da attacchi di forza bruta installando e configurando fail2ban
- Installa e configura Artillery come strumento di honeypot, monitoraggio, blocco e allerta
- Installa PortSentry
- Installa, configura e ottimizza MySQL
- Installa il server web Apache
- Installa, configura e protegge PHP
- Protegge Apache tramite file di configurazione e installazione dei moduli ModSecurity con OWASP ModSecurity Core Rule Set (CRS3), ModEvasive, Qos e SpamHaus
- Protegge NginX con l'installazione del modulo ModSecurity NginX e OWASP ModSecurity Core Rule Set (CRS3)
- Installa RootKit Hunter
- Protegge la home di root e i file di configurazione di Grub
- Installa Unhide per aiutare a rilevare processi nascosti malevoli
- Installa Tiger, un sistema di audit della sicurezza e prevenzione delle intrusioni
- Limita l'accesso ai file di configurazione di Apache
- Disabilita i compilatori
- Crea un cron job giornaliero per gli aggiornamenti di sistema
- Hardening del kernel tramite file di configurazione sysctl (ottimizzato)
- Hardening della directory /tmp
- Installazione di PSAD IDS
- Abilita la contabilità dei processi
- Abilita gli aggiornamenti automatici
- MOTD e banner per accesso non autorizzato
- Disabilita il supporto USB per una maggiore sicurezza (opzionale)
- Configura un UMASK restrittivo predefinito
- Configura e abilita Auditd
- Configura le regole di Auditd seguendo CIS Benchmark
- Installazione di Sysstat
- Installazione di ArpWatch
- Ulteriori passaggi di hardening seguendo CIS Benchmark
- Protegge Cron
- Automatizza il processo di impostazione di una password per il bootloader GRUB
- Protegge le impostazioni di avvio
- Imposta permessi di file sicuri per i file critici di sistema
NUOVO!!
- Distribuzione LEMP con ModSecurity e OWASP ModSecurity Core Rule Set (CRS3)
Script JShielder per CIS Benchmark Aggiunto
Per eseguire lo strumento
./jshielder.sh
Come utente root
Problemi
Se hai problemi, apri una nuova issue per JShielder su Github.
Disponibilità delle distribuzioni
- Ubuntu Server 16.04LTS
- Ubuntu Server 18.04LTS
Registro delle modifiche
v2.4 Aggiunta distribuzione LEMP con ModSecurity e OWASP ModSecurity Core Rule Set (CRS3)
v2.3 Ulteriori passaggi di hardening seguendo alcuni elementi CIS Benchmark per LAMP Deployer
v2.2.1 Rimossa installazione di suhosing su Ubuntu 16.04, risolta configurazione MySQL, funzione di impostazione del bootloader GRUB,
L'IP del server ora viene ottenuto tramite ip route per non dipendere dalla denominazione dell'interfaccia
v2.2 Aggiunta nuova opzione di hardening seguendo le linee guida CIS Benchmark
v2.1 Configurazione SSH migliorata, configurazione di sicurezza del kernel ottimizzata, risolte regole iptables non caricate all'avvio. Aggiunte installazioni di auditd, sysstat, arpwatch.
v2.0 Più opzioni di distribuzione, menu di selezione, installazione di PHP Suhosin, codice più pulito,
v1.0 - Nuovo codice
Sviluppato da Jason Soto
https://www.jasonsoto.com
https://github.com/jsitech
Twitter = @JsiTech