Warum ein Load Average von 8 gesund und einer von 2 ein Notfall sein kann, worin sich eine ausgelastete CPU von einer Festplatte unterscheidet, auf die das System wartet, und was es bedeutet, wenn Swap einmal ansteigt und nie wieder zurückgeht.
Die Anzeichen dafür, dass jemand Fremdes auf dem Server ist, und die Reihenfolge der Prüfung: Anmeldungen, veränderte Dateien, ausgehende Verbindungen. Ohne Panik und ohne Neuinstallation.
Acht Orte, von denen aus sich Schadcode nach Neustart und Löschung wieder startet, und die Befehle, mit denen Sie die ganze Liste in fünf Minuten prüfen.
Falco kann Prozessverhalten auch auf einem einfachen Server beobachten: eine aus PHP gestartete Shell, jemand liest Ihre Schlüssel, ein Miner aus /tmp. Was abzuschalten ist, um nicht im Lärm zu ertrinken.
Warum die Standardkonfiguration von Suricata in zwei Tagen die Festplatte auffrisst, was in eve.json bleiben sollte und wie Sie Meldungen ohne einen Stapel aus drei Diensten lesen.
Warum CRS Ihre eigenen Formulare blockiert, wie Sie die schuldige Regel im Protokoll finden und drei Wege, eine Ausnahme zu setzen, ohne den Schutz abzuschalten.
Portscans hinterlassen keine Spur in Anwendungsprotokollen, deshalb sieht Fail2ban sie nicht. Wie Sie PSAD einrichten und warum es ohne aktivierte Protokollierung in UFW nichts zeigt.
Profile begrenzen ein Programm auf das, wofür es da ist, und machen aus einer gehackten Website eine kleine Unannehmlichkeit. Was standardmäßig aktiv ist und wie Sie ein Profil hinzufügen, ohne den Dienst zu zerlegen.
Ab Werk zeichnet auditd fast nichts Brauchbares auf. Ein Regelsatz, der die Fragen nach einem Vorfall beantwortet, und wie Sie das Ergebnis lesen, ohne ausearch auswendig zu können.
Eine fertige Integritätsreferenz steckt bereits in jedem Debian- und Ubuntu-Paket. Wie Sie sie nutzen, warum manche Funde legitim sind und warum die Abdeckung unvollständig ist.
Integritätsüberwachung so einrichten, dass der Bericht auch gelesen wird: was auszuschließen ist, wo die Datenbank liegen sollte und warum aide --update nie blind laufen darf.
Die Prüfreihenfolge für die Datenbank, wenn alles zäh wird: Verbindungen, langsame Abfragen, Puffergröße. Dazu zwei Dinge, die still die Platte auffressen.
Wozu ClamAV auf einem Server ohne Windows, warum er keinen Einbruch verhindert, wie viel Speicher clamd verlangt und wie Sie Uploads statt der ganzen Platte prüfen.
Fünf Gründe, aus denen certbot ein Zertifikat still nicht mehr verlängert, und warum Sie prüfen sollten, was der Server tatsächlich ausliefert, statt der Datei auf der Platte.
Warum df freie Gigabyte zeigt, während „kein Platz mehr“ gemeldet wird, wohin gelöschte, aber nicht freigegebene Dateien verschwinden und welche SMART-Werte einen Ausfall wirklich ankündigen.
Wie Sie die Ausgabe von ss lesen, was 0.0.0.0 von 127.0.0.1 unterscheidet und warum Redis ohne Passwort auf einer öffentlichen Adresse einen Einbruch binnen einer Stunde bedeutet.
Worin sich Monit-Prüfungen von Restart=always in systemd unterscheiden, wie Sie eine endlose Neustartschleife vermeiden und warum die Weboberfläche auf Port 2812 nicht nach außen zeigen darf.
Wie Sie unattended-upgrades so einrichten, dass Patches von selbst kommen und nachts nichts umfällt, und warum das Kennzeichen reboot-required nicht ignoriert werden darf.
Was Sie außer sshd aktivieren sollten, welche Werte für bantime und maxretry sinnvoll sind und warum das sshd-Jail unter Debian 12 oft überhaupt nichts fängt.
Regelreihenfolge, IPv6 am Filter vorbei, Docker, das Ports an UFW vorbei veröffentlicht, und warum „status active“ noch nicht bedeutet, dass ein Port geschlossen ist.
Schlüssel statt Passwörter in zehn Minuten: wie Sie sich vorher selbst prüfen, warum eine Datei namens 90-hardening.conf gegen die Cloud-Datei verliert und was es mit ssh.socket unter Ubuntu 24.04 auf sich hat.
Wie Sie die Detailtiefe so einstellen, dass die Mail auf einen Bildschirm passt, welche Abschnitte zuerst zu lesen sind und warum der SSH-Abschnitt unter Debian 12 leer bleibt.