Uma coleção de guias incríveis de hardening de segurança, melhores práticas, listas de verificação, benchmarks, ferramentas e outros recursos.
Este é um trabalho em andamento: por favor, contribua enviando suas sugestões. Você pode fazer isso criando tickets de issue ou fazendo fork, editando e enviando pull requests. Você também pode enviar sugestões no Twitter para @decalage2, ou usar https://www.decalage.info/contact
trimstray - Linux Hardening Checklist - as regras de hardening mais importantes para sistemas GNU/Linux (versão resumida do The Practical Linux Hardening Guide)
NSA - Orientações sobre Encaminhamento de Eventos - Orientações de configuração para implementar a coleta de eventos relevantes de segurança do Log de Eventos do Windows usando o Encaminhamento de Eventos do Windows
ERNW - Desenvolvendo uma Estratégia de Segurança IPv6 Empresarial Parte 1, Parte 2, Parte 3, Parte 4 - Isolamento de Rede na Camada de Roteamento, Filtragem de Tráfego em Redes IPv6
veja também links sobre IPv6 nas seções GNU/Linux, Windows e macOS
Applied Crypto Hardening: bettercrypto.org - referência útil sobre como configurar as configurações de criptografia dos serviços mais comuns (TLS/SSL, PGP, SSH e outras ferramentas criptográficas)
Applied Crypto Hardening: bettercrypto.org - referência útil sobre como configurar as configurações de criptografia dos serviços mais comuns (TLS/SSL, PGP, SSH e outras ferramentas criptográficas)
NSA - Orientação de segurança de hardware e firmware - Orientação para as vulnerabilidades Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed e L1TF/Foreshadow, bem como orientação geral de segurança de hardware e firmware.
Ferramentas para verificar o hardening de segurança
Chef InSpec - framework de testes de código aberto da Chef que permite especificar requisitos de conformidade, segurança e outras políticas. Pode ser executado no Windows e em muitas distribuições Linux.
GNU/Linux
Lynis - script para verificar a configuração de hosts Linux
OpenSCAP Base - ferramenta de linha de comando oscap
otseca - Ferramenta de auditoria de segurança de código aberto para pesquisar e despejar a configuração do sistema. Permite gerar relatórios em formatos HTML ou RAW-HTML.
SUDO_KILLER - Ferramenta para identificar configurações incorretas de regras do sudo e vulnerabilidades no sudo
CIS Benchmarks Audit - script bash que executa testes no seu sistema CentOS para indicar se o servidor em execução está em conformidade com os Benchmarks CIS v2.2.0 para CentOS (apenas CentOS 7 por enquanto)
VPS Security Audit Script - Um script Bash abrangente para auditar a segurança e o desempenho do seu VPS (Servidor Virtual Privado)
Windows
Microsoft Security Compliance Toolkit 1.0 - conjunto de ferramentas que permite aos administradores de segurança empresarial baixar, analisar, testar, editar e armazenar as linhas de base de configuração de segurança recomendadas pela Microsoft para Windows e outros produtos Microsoft
Microsoft DSC Environment Analyzer (DSCEA) - implementação simples do PowerShell Desired State Configuration que usa a natureza declarativa do DSC para verificar sistemas baseados no Windows em um ambiente em relação a um arquivo MOF de referência definido e gerar relatórios de conformidade sobre se os sistemas correspondem à configuração desejada
HardeningAuditor - Scripts para comparar a conformidade do Microsoft Windows com os guias de hardening australianos ASD 1709 e Office 2016
PingCastle - Ferramenta para verificar a segurança do Active Directory
MDE-AuditCheck - Ferramenta para verificar se as configurações de auditoria do Windows estão configuradas corretamente no GPO para o Microsoft Defender for Endpoint
Dispositivos de Rede
Nipper-ng - para verificar a configuração de dispositivos de rede (parece não estar atualizado)
CryptoLyzer - Analisador rápido, flexível e abrangente de protocolos criptográficos de servidor (TLS, SSL, SSH, DNSSEC) e configurações relacionadas (cabeçalhos HTTP, registros DNS) e gerador de impressões digitais (JA3, tag HASSH) com API Python e CLI.
SSLyze - Biblioteca de varredura SSL/TLS rápida e poderosa.
testssl.sh - Testa a criptografia TLS/SSL em qualquer lugar e em qualquer porta
SSH
CryptoLyzer - Analisador rápido, flexível e abrangente de protocolos criptográficos de servidor (TLS, SSL, SSH, DNSSEC) e configurações relacionadas (cabeçalhos HTTP, registros DNS) e gerador de impressões digitais (JA3, tag HASSH) com API Python e CLI.
ssh-audit - Auditoria de servidores SSH (banner, troca de chaves, criptografia, mac, compactação, compatibilidade, segurança, etc.)
chipsec-check - Ferramentas para gerar uma distribuição Debian Linux com chipsec para testar requisitos de hardware
Docker
Docker Bench for Security - script que verifica dezenas de boas práticas comuns em relação à implantação de contêineres Docker em produção, inspirado no CIS Docker Community Edition Benchmark v1.1.0.
IntoDNS.ai - Scanner gratuito de segurança de DNS e e-mail. Verifica a configuração de SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS e fornece sugestões de correção com inteligência artificial.
Ferramentas para aplicar hardening de segurança
DevSec Hardening Framework - estrutura para automatizar o hardening de sistemas operacionais e aplicativos, usando Chef, Ansible e Puppet
Microsoft Security Compliance Toolkit 1.0 - conjunto de ferramentas que permite aos administradores de segurança empresarial baixar, analisar, testar, editar e armazenar as linhas de base de configuração de segurança recomendadas pela Microsoft para Windows e outros produtos Microsoft
Hardentools - para usuários individuais do Windows (não ambientes corporativos) em risco, que possam querer um nível extra de segurança ao custo de alguma usabilidade.
Windows 10 Hardening - Um recurso coletivo de modificações de configurações (principalmente opt-outs) que tentam tornar o Windows 10 o mais privado e seguro possível.
Automated-AD-Setup - Um script PowerShell que visa construir um domínio totalmente configurado em menos de 10 minutos, mas também aplicar configuração de segurança e hardening
Awesome Malware Analysis - Uma lista selecionada de incríveis ferramentas e recursos de análise de malware.
Awesome PCAP Tools - Uma coleção de ferramentas desenvolvidas por outros pesquisadores da área de Ciência da Computação para processar rastros de rede.
Awesome Pentest - Uma coleção de incríveis recursos, ferramentas e outras coisas brilhantes de teste de penetração.
Awesome Linux Containers - Uma lista selecionada de incríveis frameworks, bibliotecas e softwares de contêineres Linux.