awesome-security-hardening

Подборка отличных руководств по усилению безопасности, лучших практик, чек-листов, бенчмарков, инструментов и других ресурсов.
Это работа в процессе: пожалуйста, внесите свой вклад, отправив свои предложения. Вы можете сделать это, создав тикеты, или сделав форк, отредактировав и отправив pull request. Вы также можете отправлять предложения в Twitter @decalage2 или использовать https://www.decalage.info/contact
Оглавление
Руководства по усилению безопасности и лучшие практики
Подборки руководств по усилению
GNU/Linux
Red Hat Enterprise Linux - RHEL
CentOS
SUSE
Ubuntu
Windows
См. также разделы Active Directory и ADFS ниже.
macOS
Сетевые устройства
Коммутаторы
Маршрутизаторы
IPv6
Межсетевые экраны
Виртуализация - VMware
Контейнеры - Docker - Kubernetes
Сервисы
SSH
TLS/SSL
Веб-серверы
Apache HTTP Server
Apache Tomcat
Eclipse Jetty
Microsoft IIS
Почтовые серверы
FTP-серверы
Серверы баз данных
ADFS
Kerberos
LDAP
DNS
NTP
NFS
CUPS
Аутентификация — пароли
Оборудование — CPU — BIOS — UEFI
- ANSSI — Требования к аппаратной безопасности для платформ x86 — рекомендации по функциям безопасности и параметрам конфигурации, применимым к аппаратным устройствам (CPU, BIOS, UEFI и т. д.) (ноябрь 2019)
- NSA — Руководство по безопасности аппаратного обеспечения и прошивок — рекомендации по уязвимостям Spectre, Meltdown, Speculative Store Bypass, Rogue System Register Read, Lazy FP State Restore, Bounds Check Bypass Store, TLBleed и L1TF/Foreshadow, а также общие рекомендации по безопасности аппаратного обеспечения и прошивок.
- Информационный бюллетень NSA: Краткое руководство по блокировке UEFI (март 2018)
- Технический отчёт NSA: Руководство по защитным практикам UEFI (июль 2017)
Облако
Инструменты
Инструменты для проверки укрепления безопасности
- Chef InSpec — фреймворк для тестирования с открытым исходным кодом от Chef, который позволяет задавать требования соответствия, безопасности и другие требования политик. Может работать на Windows и многих дистрибутивах Linux.
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 — набор инструментов, позволяющий администраторам безопасности предприятия загружать, анализировать, тестировать, редактировать и хранить рекомендуемые Microsoft базовые конфигурации безопасности для Windows и других продуктов Microsoft
- Microsoft DSC Environment Analyzer (DSCEA) — простая реализация PowerShell Desired State Configuration, которая использует декларативную природу DSC для проверки систем на базе Windows OS в среде на соответствие заданному эталонному MOF-файлу и формирует отчёты о соответствии систем требуемой конфигурации
- HardeningAuditor — скрипты для сравнения соответствия Microsoft Windows австралийским руководствам по укреплению безопасности ASD 1709 и Office 2016
- PingCastle — инструмент для проверки безопасности Active Directory
- MDE-AuditCheck — инструмент для проверки корректности настройки параметров аудита Windows в GPO для Microsoft Defender for Endpoint
Сетевые устройства
- Nipper-ng — для проверки конфигурации сетевых устройств (похоже, больше не обновляется)
TLS/SSL
SSH
- CryptoLyzer — быстрый, гибкий и комплексный анализатор криптографических протоколов сервера (TLS, SSL, SSH, DNSSEC) и связанных настроек (HTTP-заголовки, DNS-записи), а также генератор отпечатков (JA3, HASSH tag) с Python API и CLI.
- ssh-audit — аудит SSH-серверов (баннер, обмен ключами, шифрование, MAC, сжатие, совместимость, безопасность и т. д.)
Оборудование — CPU — BIOS — UEFI
Docker
- Docker Bench for Security — скрипт, проверяющий десятки распространённых лучших практик развёртывания Docker-контейнеров в производственной среде, вдохновлённый CIS Docker Community Edition Benchmark v1.1.0.
Облако
DNS
- IntoDNS.ai — бесплатный сканер безопасности DNS и электронной почты. Проверяет конфигурацию SPF, DKIM, DMARC, DNSSEC, BIMI, MTA-STS и предоставляет рекомендации по исправлению на основе ИИ.
Инструменты для применения укрепления безопасности
GNU/Linux
Windows
- Microsoft Security Compliance Toolkit 1.0 — набор инструментов, позволяющий администраторам безопасности предприятия загружать, анализировать, тестировать, редактировать и хранить рекомендуемые Microsoft базовые конфигурации безопасности для Windows и других продуктов Microsoft
- Hardentools — для отдельных пользователей Windows из группы риска (не корпоративных сред), которые хотят получить дополнительный уровень безопасности в ущерб некоторому удобству использования.
- Windows 10 Hardening — коллективный ресурс изменений настроек (в основном отключающих), призванных сделать Windows 10 максимально приватной и безопасной.
- Disassembler0 Windows 10 Initial Setup Script — PowerShell-скрипт для автоматизации рутинных задач после чистой установки Windows 10 / Server 2016 / Server 2019
- Automated-AD-Setup — PowerShell-скрипт, который позволяет развернуть полностью настроенный домен менее чем за 10 минут, а также применяет конфигурацию безопасности и укрепление
- mackwage/windows_hardening.cmd — скрипт для выполнения некоторого укрепления Windows 10
- Windows 10/11 Hardening Script by ZephrFish — PowerShell-скрипт для укрепления Windows 10/11
TLS/SSL
Облако
Генераторы паролей
Книги
Другие списки Awesome
- Awesome Cybersecurity Blue Team — тщательно подобранная коллекция отличных ресурсов, инструментов и других полезных вещей для синих команд (blue teams) в сфере кибербезопасности.
Другие списки Awesome по безопасности
(позаимствовано из Awesome Security)
- Awesome Security — коллекция отличного программного обеспечения, библиотек, документов, книг, ресурсов и других полезных материалов о безопасности.
- Android Security Awesome — коллекция ресурсов, связанных с безопасностью Android.
- Awesome CTF — тщательно подобранный список CTF-фреймворков, библиотек, ресурсов и программного обеспечения.
- Awesome Cyber Skills — тщательно подобранный список хакерских сред, где можно легально и безопасно тренировать свои кибернавыки.
- Awesome Hacking — тщательно подобранный список отличных руководств, инструментов и ресурсов по хакингу.
- Awesome Honeypots — отличный список ресурсов о honeypot.
- Awesome Malware Analysis — тщательно подобранный список отличных инструментов и ресурсов для анализа вредоносного ПО.
- Awesome PCAP Tools — коллекция инструментов, разработанных исследователями в области компьютерных наук для обработки сетевых трасс.
- Awesome Pentest — коллекция отличных ресурсов, инструментов и других полезных вещей для тестирования на проникновение.
- Awesome Linux Containers — тщательно подобранный список отличных фреймворков, библиотек и программного обеспечения для Linux-контейнеров.
- Awesome Incident Response — тщательно подобранный список ресурсов для реагирования на инциденты.
- Awesome Web Hacking — этот список для всех, кто хочет изучать безопасность веб-приложений, но не знает, с чего начать.
- Awesome Threat Intelligence — тщательно подобранный список ресурсов по анализу угроз (threat intelligence).
- Awesome Pentest Cheat Sheets — коллекция шпаргалок, полезных для пентестинга.