# Guia de Linha de Base de Segurança e Endurecimento de Nível de Produção para Ubuntu 24.04/26.04 LTS. Isolamento de kernel, AppArmor/Firejail 0.9.80 personalizados, Docker sem root, verificações de integridade AIDE, auditorias Lynis e hardware seguro (YubiKey/Ledger). 17 idiomas.
Se este guia prático salvou seu host de uma invasão, ajudou você a configurar sua linha de base de segurança ou economizou horas de depuração de perfis AppArmor e Firejail, você pode apoiar o autor e o desenvolvimento contínuo desta iniciativa de código aberto.
⚠️ Aviso de OPSEC: Verifique novamente os endereços antes de enviar qualquer fundo.
| Moeda | Endereço |
|---|
41iZ3BCmeDHJMqoWKYqkmWBM9WNFgMmBvhgt9iYRV6DZQHD5sjc5z2ubjMtdmie7vH3KatF8Qyg1bRsbtEJ5aAYHCZYQCwF | |
bc1q02qe2dujga6dw7d8m0m9s4ntngjq8ynrydxcwk | |
H974LELMFSLw8f2M9hACc1vDxXRfHgQcBoL1Ef4AuYRw | |
rULyw4LQXiVV6ecciJPndq7SHHi2hc2tHv | |
TKzQieJ7RjGeRHU8bi6wiuFruP9uYpuexL |
Um guia abrangente de nível empresarial dedicado ao hardening em nível de host, segurança operacional (OpSec) e autodefesa digital. Este projeto está localizado em 17 idiomas para capacitar jornalistas, defensores de direitos humanos e profissionais de segurança da informação em todo o mundo.
| Idioma | Código | Acesso Rápido |
|---|---|---|
| العربية (Árabe) | AR | 📖 اقرأ باللغة العربية | 📘 كِتَاب |
| বাংলা (Bengali) | BN | 📖 বাংলায় গাইড পড়ুন | 📘 বই |
| 中文 (Chinês) | ZH | 📖 閱讀中文版 | 📘 書籍 |
| Deutsch | DE | 📖 Auf Deutsch lesen | 📘 Buch |
| Eesti | ET | 📖 Loe juhendit eesti keeles | 📘 Raamat |
| Inglês | EN | 📖 Read Guide in English | 📘 Book |
| Español | ES |
Este guia fornece instruções passo a passo para transformar uma distribuição Linux padrão em uma estação de trabalho resiliente e de alta segurança, capaz de mitigar ameaças avançadas em nível físico, de cadeia de suprimentos e de rede. Ele se concentra estritamente em soluções de código aberto, isolamento em nível de host, verificação de conformidade e redução radical da superfície de ataque do SO.
Hardening de Hardware e Boot: Implementação de proteção rigorosa por senha no bootloader para mitigar ataques Evil Maid, aplicação de padrões de segurança pré-inicialização e estabelecimento de linhas seguras de configuração física.
Proteção de DMA e Memória: Programação de IOMMU em nível de kernel (iommu.passthrough=0) para bloquear Acesso Direto à Memória malicioso por meio de interfaces Thunderbolt/USB4/PCIe, combinada com ajustes de baixo nível no kernel para eliminar a remanência de dados na memória.
Purga de Telemetria e Componentes: Saneamento completo do host por meio de scripts Bash automatizados—purga da telemetria integrada da Canonical, desativação completa do ecossistema Snapd e remoção de serviços vulneráveis de impressão/descoberta (Avahi/CUPS).
Integridade do Sistema e Auditoria de Segurança: Implantação de uma linha de base criptográfica para arquivos do sistema via AIDE (Monitoramento de Integridade de Arquivos) e validação da postura defensiva geral usando testes de estresse automatizados de conformidade via Lynis.
Sandboxing e Controle de Acesso Obrigatório (MAC): Aplicação de contenção granular de aplicativos por meio da implantação de políticas de segurança rigorosas do AppArmor e câmaras de isolamento usando o framework de sandbox Firejail.
Isolamento do Perímetro de Rede: Engenharia de spoofing de endereço MAC à prova de falhas, desativação da pilha IPv6 e construção de uma arquitetura de firewall UFW intransigente com um Kill Switch rigoroso para eliminar completamente vazamentos de tráfego fora do limite virtual da interface VPN tun0.
Hardening de Navegador: Modificação extrema do núcleo do navegador via about:config e implantação de arquivos user.js especializados para neutralizar vazamentos WebRTC, impressão digital do navegador e rastreamento avançado entre sites.
Integração de Tokens de Hardware: Elevação dos controles de acesso físico ao nível de hardware, vinculando gerenciadores de exibição, shells interativos e cofres locais de credenciais KeePassXC diretamente aos tokens criptográficos YubiKey 5.
Virtualização Segura e Proteção de Ativos Cripto: Projeto de fluxos de trabalho seguros para sistemas operacionais convidados isolados, otimização avançada antiforense de contêineres virtuais VDI (preenchimento com zeros e compactação) e sandboxing de interfaces de desktop para carteiras de hardware como Ledger Live.
Saneamento de Dados e Antiforense: Destruição irreversível e localizada de dados usando rotinas de baixo nível shred/wipe e extração/limpeza sistemática de metadados via toolkit MAT2 para fortalecer a segurança operacional (OPSEC).
[!NOTE] Contribuições são bem-vindas! Se você quiser melhorar uma tradução, atualizar conteúdo técnico ou relatar um bug, abra uma Issue ou envie um Pull Request. Vamos tornar o mundo digital mais seguro juntos.
| 📖 Leer en Español | 📘 Libro |
| Français | FR | 📖 Lire en Français | 📘 Livre |
| हिन्दी (Hindi) | HI | 📖 हिंदी में पढ़ें | 📘 किताब |
| Bahasa Indonesia (Indonésio) | ID | 📖 Baca Panduan Indonesia | 📘 Buku |
| 日本語 (Japonês) | JA | 📖 日本語でガイドを読む | 📘 本 |
| 한국어 (Coreano) | KO | 📖 한국어로 읽기 | 📘 책 |
| فارسی (Persa) | FA | 📖 به زبان فارسی بخوانید | 📘 کتاب |
| Português (Brasil) | PT-BR | 📖 Ler em Português | 📘 Livro |
| Русский | RU | 📖 Читать руководство на русском | 📘 Книга |
| Türkçe (Turco) | TR | 📖 Kılavuzu Türkçe olarak okuyun | 📘 Kitap |
| اردو (Urdu) | UR | 📖 اردو میں گائیڈ پڑھیں | 📘 کتاب |