Dlaczego load average równy 8 bywa zdrowy, a równy 2 oznacza awarię, czym różni się zajęty procesor od dysku, na który system czeka, i co znaczy swap, który raz urósł i nigdy nie wrócił do zera.
Oznaki obecności obcej osoby na serwerze i kolejność sprawdzania: logowania, zmienione pliki, połączenia wychodzące. Bez paniki i bez instalacji od zera.
Osiem miejsc, z których szkodliwy kod uruchamia się ponownie po restarcie i po usunięciu, oraz polecenia, którymi sprawdza się całą listę w pięć minut.
Falco potrafi obserwować zachowanie procesów na prostym serwerze: powłoka uruchomiona z PHP, czytanie cudzych kluczy, koparka z /tmp. Co trzeba wyłączyć, żeby nie tonąć w szumie.
Skanowanie portów nie zostawia śladów w dziennikach aplikacji, więc Fail2ban go nie widzi. Jak skonfigurować PSAD i dlaczego bez logowania w UFW nie pokaże niczego.
Profile ograniczają program do tego, co mu przysługuje, i zamieniają zhakowaną witrynę w drobną niedogodność. Co jest włączone domyślnie i jak dodać profil, nie psując usługi.
Domyślnie auditd nie zapisuje prawie nic użytecznego. Zestaw reguł odpowiadający na pytania po incydencie i sposób czytania wyniku bez znajomości ausearch na pamięć.
Gotowy wzorzec integralności jest już w każdym pakiecie Debiana i Ubuntu. Jak z niego korzystać, dlaczego część znalezisk jest uzasadniona i dlaczego pokrycie jest niepełne.
Konfiguracja kontroli integralności, przy której raport rzeczywiście się czyta: co wykluczyć, gdzie trzymać bazę i dlaczego aide --update nie uruchamia się na ślepo.
Po co ClamAV na serwerze bez Windowsa, dlaczego nie chroni przed włamaniem, ile pamięci prosi clamd i jak skanować przesyłane pliki zamiast całego dysku.
Pięć powodów, dla których certbot po cichu przestaje odnawiać certyfikat, i dlaczego sprawdzać trzeba to, co serwer naprawdę wydaje, a nie plik na dysku.
Dlaczego df pokazuje wolne gigabajty przy błędzie „brak miejsca”, gdzie znikają pliki usunięte, lecz niezwolnione, i które atrybuty SMART naprawdę zapowiadają awarię.
Czym sprawdzenia Monita różnią się od Restart=always w systemd, jak nie doprowadzić do nieskończonej pętli restartów i dlaczego interfejsu na porcie 2812 nie wolno wystawiać na zewnątrz.
Jak skonfigurować unattended-upgrades, żeby poprawki instalowały się same i nic nie padało w nocy, i dlaczego znacznika reboot-required nie wolno ignorować.
Klucze zamiast haseł w dziesięć minut: jak sprawdzić się przed odcięciem, dlaczego plik o nazwie 90-hardening.conf przegrywa z chmurowym i co zrobić z ssh.socket w Ubuntu 24.04.