Varför en load average på 8 kan vara sund och en på 2 en nödsituation, vad som skiljer en upptagen processor från en disk som systemet väntar på, och vad det betyder när swap stiger en gång och aldrig går tillbaka.
Falco kan bevaka processers beteende på en enkel server: ett skal startat från PHP, läsning av andras nycklar, en gruvare från /tmp. Vad du måste stänga av för att inte drunkna i brus.
Portskanning lämnar inga spår i applikationsloggarna, så Fail2ban ser den inte. Hur du ställer in PSAD och varför den utan loggning i UFW inte visar någonting.
Profiler begränsar ett program till det som tillkommer det och gör en kapad sajt till en mindre olägenhet. Vad som är påslaget som standard och hur du lägger till en profil utan att ha sönder tjänsten.
Som standard registrerar auditd nästan ingenting användbart. En regeluppsättning som svarar på frågorna efter en incident, och hur du läser utdatan utan att kunna ausearch utantill.
En färdig integritetsreferens finns redan i varje Debian- och Ubuntu-paket. Hur du använder den, varför en del fynd är berättigade och varför täckningen är ofullständig.
En integritetskontroll inställd så att rapporten faktiskt läses: vad du ska undanta, var databasen ska ligga och varför aide --update inte körs i blindo.
Ordningen att kontrollera databasen när allt blivit långsamt: anslutningar, långsamma frågor, buffertstorlek. Plus två saker som omärkligt äter disken.
Varför ClamAV på en server utan Windows, varför det inte skyddar mot intrång, hur mycket minne clamd vill ha och hur du skannar uppladdade filer i stället för hela disken.
Varför df visar lediga gigabyte vid felet ”slut på utrymme”, vart raderade men ej frigjorda filer tar vägen och vilka SMART-attribut som faktiskt förebådar haveri.
Vad som skiljer Monits kontroller från Restart=always i systemd, hur du undviker en oändlig omstartsloop och varför webbgränssnittet på port 2812 inte får vetta utåt.
Hur du ställer in unattended-upgrades så att patchar installeras av sig själva utan att något går ner på natten, och varför flaggan reboot-required inte får ignoreras.
Standardkonfigurationen skyddar bara SSH. Vilka jails som är värda att lägga till, varför bantime på tio minuter är meningslöst och hur du undviker att låsa ute dig själv.
Nycklar i stället för lösenord på tio minuter: hur du kontrollerar dig själv före avstängningen, varför filen 90-hardening.conf förlorar mot molnfilen och vad du gör med ssh.socket i Ubuntu 24.04.