Подборка отличных руководств по усилению безопасности, лучших практик, чек-листов, бенчмарков, инструментов и других ресурсов.
Это работа в процессе: пожалуйста, внесите свой вклад, отправив свои предложения. Вы можете сделать это, создав тикеты, или сделав форк, отредактировав и отправив pull request. Вы также можете отправлять предложения в Twitter @decalage2 или использовать https://www.decalage.info/contact
trimstray - Linux Hardening Checklist - наиболее важные правила усиления безопасности для систем GNU/Linux (краткая версия The Practical Linux Hardening Guide)
NSA - Event Forwarding Guidance - рекомендации по настройке сбора событий журнала Windows, значимых для безопасности, с помощью Windows Event Forwarding
ERNW - Разработка корпоративной стратегии безопасности IPv6 Часть 1, Часть 2, Часть 3, Часть 4 - сетевая изоляция на уровне маршрутизации, фильтрация трафика в сетях IPv6
см. также ссылки по IPv6 в разделах GNU/Linux, Windows и macOS
NSA — Руководство по безопасности аппаратного обеспечения и прошивок — рекомендации по уязвимостям Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed и L1TF/Foreshadow, а также общие рекомендации по безопасности аппаратного обеспечения и прошивок.
Chef InSpec — фреймворк для тестирования с открытым исходным кодом от Chef, который позволяет задавать требования соответствия, безопасности и другие требования политик. Может работать на Windows и многих дистрибутивах Linux.
GNU/Linux
Lynis — скрипт для проверки конфигурации Linux-хостов
otseca — инструмент аудита безопасности с открытым исходным кодом для поиска и выгрузки системной конфигурации. Позволяет создавать отчёты в форматах HTML или RAW-HTML.
SUDO_KILLER — инструмент для выявления ошибок конфигурации правил sudo и уязвимостей в sudo
CIS Benchmarks Audit — bash-скрипт, выполняющий проверки вашей системы CentOS, чтобы показать, соответствует ли работающий сервер рекомендациям CIS v2.2.0 Benchmarks для CentOS (пока только CentOS 7)
VPS Security Audit Script — комплексный bash-скрипт для аудита безопасности и производительности вашего VPS (виртуального частного сервера)
Windows
Microsoft Security Compliance Toolkit 1.0 — набор инструментов, позволяющий администраторам безопасности предприятия загружать, анализировать, тестировать, редактировать и хранить рекомендуемые Microsoft базовые конфигурации безопасности для Windows и других продуктов Microsoft
Microsoft DSC Environment Analyzer (DSCEA) — простая реализация PowerShell Desired State Configuration, которая использует декларативную природу DSC для проверки систем на базе Windows OS в среде на соответствие заданному эталонному MOF-файлу и формирует отчёты о соответствии систем требуемой конфигурации
HardeningAuditor — скрипты для сравнения соответствия Microsoft Windows австралийским руководствам по укреплению безопасности ASD 1709 и Office 2016
PingCastle — инструмент для проверки безопасности Active Directory
MDE-AuditCheck — инструмент для проверки корректности настройки параметров аудита Windows в GPO для Microsoft Defender for Endpoint
Сетевые устройства
Nipper-ng — для проверки конфигурации сетевых устройств (похоже, больше не обновляется)
CryptoLyzer — быстрый, гибкий и комплексный анализатор криптографических протоколов сервера (TLS, SSL, SSH, DNSSEC) и связанных настроек (HTTP-заголовки, DNS-записи), а также генератор отпечатков (JA3, HASSH tag) с Python API и CLI.
SSLyze — быстрая и мощная библиотека для сканирования SSL/TLS.
testssl.sh — проверка TLS/SSL-шифрования где угодно на любом порту
SSH
CryptoLyzer — быстрый, гибкий и комплексный анализатор криптографических протоколов сервера (TLS, SSL, SSH, DNSSEC) и связанных настроек (HTTP-заголовки, DNS-записи), а также генератор отпечатков (JA3, HASSH tag) с Python API и CLI.
ssh-audit — аудит SSH-серверов (баннер, обмен ключами, шифрование, MAC, сжатие, совместимость, безопасность и т. д.)
chipsec-check — инструменты для создания дистрибутива Debian Linux с chipsec для проверки аппаратных требований
Docker
Docker Bench for Security — скрипт, проверяющий десятки распространённых лучших практик развёртывания Docker-контейнеров в производственной среде, вдохновлённый CIS Docker Community Edition Benchmark v1.1.0.
IntoDNS.ai — бесплатный сканер безопасности DNS и электронной почты. Проверяет конфигурацию SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS и предоставляет рекомендации по исправлению на основе ИИ.
Инструменты для применения укрепления безопасности
DevSec Hardening Framework — фреймворк для автоматизации укрепления ОС и приложений с использованием Chef, Ansible и Puppet
Microsoft Security Compliance Toolkit 1.0 — набор инструментов, позволяющий администраторам безопасности предприятия загружать, анализировать, тестировать, редактировать и хранить рекомендуемые Microsoft базовые конфигурации безопасности для Windows и других продуктов Microsoft
Hardentools — для отдельных пользователей Windows из группы риска (не корпоративных сред), которые хотят получить дополнительный уровень безопасности в ущерб некоторому удобству использования.
Windows 10 Hardening — коллективный ресурс изменений настроек (в основном отключающих), призванных сделать Windows 10 максимально приватной и безопасной.
Automated-AD-Setup — PowerShell-скрипт, который позволяет развернуть полностью настроенный домен менее чем за 10 минут, а также применяет конфигурацию безопасности и укрепление
Awesome Cybersecurity Blue Team — тщательно подобранная коллекция отличных ресурсов, инструментов и других полезных вещей для синих команд (blue teams) в сфере кибербезопасности.