awesome-security-hardening

Uma coleção de guias incríveis de hardening de segurança, melhores práticas, listas de verificação, benchmarks, ferramentas e outros recursos.
Este é um trabalho em andamento: por favor, contribua enviando suas sugestões. Você pode fazer isso criando tickets de issue ou fazendo fork, editando e enviando pull requests. Você também pode enviar sugestões no Twitter para @decalage2, ou usar https://www.decalage.info/contact
Sumário
Guias de Hardening de Segurança e Melhores Práticas
Coleções de Guias de Hardening
GNU/Linux
Red Hat Enterprise Linux - RHEL
CentOS
SUSE
Ubuntu
Windows
Consulte também Active Directory e ADFS abaixo.
macOS
Dispositivos de Rede
Switches
Roteadores
IPv6
Firewalls
Virtualização - VMware
Contêineres - Docker - Kubernetes
Serviços
SSH
TLS/SSL
Servidores Web
Apache HTTP Server
Apache Tomcat
Eclipse Jetty
Microsoft IIS
Servidores de E-mail
Servidores FTP
Servidores de Banco de Dados
ADFS
Kerberos
LDAP
DNS
NTP
NFS
CUPS
Autenticação - Senhas
Hardware - CPU - BIOS - UEFI
- ANSSI - Requisitos de segurança de hardware para plataformas x86 - recomendações para recursos de segurança e opções de configuração aplicáveis a dispositivos de hardware (CPU, BIOS, UEFI, etc.) (novembro de 2019)
- NSA - Orientação de segurança de hardware e firmware - Orientação para as vulnerabilidades Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed e L1TF/Foreshadow, bem como orientação geral de segurança de hardware e firmware.
- Ficha informativa da NSA: Orientação rápida para bloqueio de UEFI (março de 2018)
- Relatório técnico da NSA: Orientação de práticas defensivas de UEFI (julho de 2017)
Cloud
Ferramentas
Ferramentas para verificar o hardening de segurança
- Chef InSpec - framework de testes de código aberto da Chef que permite especificar requisitos de conformidade, segurança e outras políticas. Pode ser executado no Windows e em muitas distribuições Linux.
GNU/Linux
- Lynis - script para verificar a configuração de hosts Linux
- OpenSCAP Base - ferramenta de linha de comando oscap
- SCAP Workbench - interface gráfica (GUI) para oscap
- Tiger - A ferramenta de auditoria de segurança e detecção de intrusão do Unix (pode estar desatualizada)
- otseca - Ferramenta de auditoria de segurança de código aberto para pesquisar e despejar a configuração do sistema. Permite gerar relatórios em formatos HTML ou RAW-HTML.
- SUDO_KILLER - Ferramenta para identificar configurações incorretas de regras do sudo e vulnerabilidades no sudo
- CIS Benchmarks Audit - script bash que executa testes no seu sistema CentOS para indicar se o servidor em execução está em conformidade com os Benchmarks CIS v2.2.0 para CentOS (apenas CentOS 7 por enquanto)
- CIS Debian Hardening - Scripts modulares de hardening de segurança para Debian 11/12/13 baseados nas recomendações do CIS Benchmarks.
- VPS Security Audit Script - Um script Bash abrangente para auditar a segurança e o desempenho do seu VPS (Servidor Virtual Privado)
Windows
- Microsoft Security Compliance Toolkit 1.0 - conjunto de ferramentas que permite aos administradores de segurança empresarial baixar, analisar, testar, editar e armazenar as linhas de base de configuração de segurança recomendadas pela Microsoft para Windows e outros produtos Microsoft
- Microsoft DSC Environment Analyzer (DSCEA) - implementação simples do PowerShell Desired State Configuration que usa a natureza declarativa do DSC para verificar sistemas baseados no Windows em um ambiente em relação a um arquivo MOF de referência definido e gerar relatórios de conformidade sobre se os sistemas correspondem à configuração desejada
- HardeningAuditor - Scripts para comparar a conformidade do Microsoft Windows com os guias de hardening australianos ASD 1709 e Office 2016
- PingCastle - Ferramenta para verificar a segurança do Active Directory
- MDE-AuditCheck - Ferramenta para verificar se as configurações de auditoria do Windows estão configuradas corretamente no GPO para o Microsoft Defender for Endpoint
Dispositivos de Rede
- Nipper-ng - para verificar a configuração de dispositivos de rede (parece não estar atualizado)
TLS/SSL
SSH
- CryptoLyzer - Analisador rápido, flexível e abrangente de protocolos criptográficos de servidor (TLS, SSL, SSH, DNSSEC) e configurações relacionadas (cabeçalhos HTTP, registros DNS) e gerador de impressões digitais (JA3, tag HASSH) com API Python e CLI.
- ssh-audit - Auditoria de servidores SSH (banner, troca de chaves, criptografia, mac, compactação, compatibilidade, segurança, etc.)
Hardware - CPU - BIOS - UEFI
Docker
- Docker Bench for Security - script que verifica dezenas de boas práticas comuns em relação à implantação de contêineres Docker em produção, inspirado no CIS Docker Community Edition Benchmark v1.1.0.
Cloud
DNS
- IntoDNS.ai - Scanner gratuito de segurança de DNS e e-mail. Verifica a configuração de SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS e fornece sugestões de correção com inteligência artificial.
Ferramentas para aplicar hardening de segurança
- DevSec Hardening Framework - estrutura para automatizar o hardening de sistemas operacionais e aplicativos, usando Chef, Ansible e Puppet
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 - conjunto de ferramentas que permite aos administradores de segurança empresarial baixar, analisar, testar, editar e armazenar as linhas de base de configuração de segurança recomendadas pela Microsoft para Windows e outros produtos Microsoft
- Hardentools - para usuários individuais do Windows (não ambientes corporativos) em risco, que possam querer um nível extra de segurança ao custo de alguma usabilidade.
- Windows 10 Hardening - Um recurso coletivo de modificações de configurações (principalmente opt-outs) que tentam tornar o Windows 10 o mais privado e seguro possível.
- Disassembler0 Windows 10 Initial Setup Script - Script PowerShell para automação de tarefas rotineiras realizadas após instalações limpas do Windows 10 / Server 2016 / Server 2019
- Automated-AD-Setup - Um script PowerShell que visa construir um domínio totalmente configurado em menos de 10 minutos, mas também aplicar configuração de segurança e hardening
- mackwage/windows_hardening.cmd - Script para realizar algum hardening do Windows 10
- Script de hardening para Windows 10/11 por ZephrFish - Script PowerShell para fortalecer o Windows 10/11
TLS/SSL
Cloud
Geradores de senhas
Livros
Outras listas Awesome
Outras listas Awesome de segurança
(emprestado de Awesome Security)
- Awesome Security - Uma coleção de softwares, bibliotecas, documentos, livros, recursos e coisas legais sobre segurança.
- Android Security Awesome - Uma coleção de recursos relacionados à segurança Android.
- Awesome CTF - Uma lista selecionada de frameworks, bibliotecas, recursos e softwares de CTF.
- Awesome Cyber Skills - Uma lista selecionada de ambientes de hacking onde você pode treinar suas habilidades cibernéticas de forma legal e segura.
- Awesome Hacking - Uma lista selecionada de incríveis tutoriais, ferramentas e recursos de hacking.
- Awesome Honeypots - Uma lista incrível de recursos de honeypots.
- Awesome Malware Analysis - Uma lista selecionada de incríveis ferramentas e recursos de análise de malware.
- Awesome PCAP Tools - Uma coleção de ferramentas desenvolvidas por outros pesquisadores da área de Ciência da Computação para processar rastros de rede.
- Awesome Pentest - Uma coleção de incríveis recursos, ferramentas e outras coisas brilhantes de teste de penetração.
- Awesome Linux Containers - Uma lista selecionada de incríveis frameworks, bibliotecas e softwares de contêineres Linux.
- Awesome Incident Response - Uma lista selecionada de recursos para resposta a incidentes.
- Awesome Web Hacking - Esta lista é para qualquer pessoa que deseje aprender sobre segurança de aplicações web, mas não tenha um ponto de partida.
- Awesome Threat Intelligence - Uma lista selecionada de recursos de inteligência de ameaças.
- Awesome Pentest Cheat Sheets - Coleção de folhas de dicas úteis para pentest