บทความเรื่องความปลอดภัยของเซิร์ฟเวอร์

มองใกล้ ๆ เครื่องมือที่ทำงานอยู่บนเซิร์ฟเวอร์ของคุณอยู่แล้ว ว่าแสดงอะไร อ่านผลลัพธ์อย่างไร และคนมักพลาดตรงไหน

โหลดของเซิร์ฟเวอร์: load average, I/O wait และ swap

ทำไม load average 8 จึงอาจปกติดี ส่วน 2 กลับเป็นเหตุฉุกเฉิน ซีพียูที่ทำงานหนักต่างจากดิสก์ที่ระบบกำลังรออยู่อย่างไร และ swap ที่ขึ้นครั้งเดียวแล้วไม่กลับมาที่ศูนย์อีกเลยหมายความว่าอย่างไร

อ่าน

จะรู้ได้อย่างไรว่า VPS ของคุณถูกเจาะ

สัญญาณว่ามีคนอื่นอยู่บนเซิร์ฟเวอร์ และลำดับการตรวจสอบ: การเข้าสู่ระบบ ไฟล์ที่เปลี่ยนไป การเชื่อมต่อขาออก โดยไม่ตื่นตระหนกและไม่ต้องติดตั้งใหม่ทั้งหมด

อ่าน

Falco บน VPS ธรรมดา โดยไม่มี Kubernetes

Falco เฝ้าดูพฤติกรรมของกระบวนการบนเซิร์ฟเวอร์ธรรมดาได้: เชลล์ที่ถูกรันจาก PHP คนที่อ่านคีย์ของคุณ ตัวขุดเหรียญที่รันจาก /tmp และควรปิดอะไรเพื่อไม่ให้จมอยู่ในเสียงรบกวน

อ่าน

CrowdSec กับ Fail2ban: ต่างกันอย่างไรและควรใช้ทั้งคู่หรือไม่

ตัวนับในเครื่องเทียบกับชื่อเสียงร่วม ทำไมหลังติดตั้ง CrowdSec จึงไม่มีอะไรถูกบล็อก และผลลัพธ์คืออะไรที่ออกจากเซิร์ฟเวอร์ของคุณไป

อ่าน

PSAD: การเห็นว่าเซิร์ฟเวอร์ของคุณกำลังถูกสแกน

การสแกนพอร์ตไม่ทิ้งร่องรอยในล็อกของแอปพลิเคชัน Fail2ban จึงไม่เห็นมัน ตั้งค่า PSAD อย่างไร และทำไมถ้าไม่เปิดการบันทึกล็อกใน UFW มันจึงไม่แสดงอะไรเลย

อ่าน

AppArmor: enforce, complain และ unconfined หมายถึงอะไร

โปรไฟล์จำกัดโปรแกรมให้อยู่กับสิ่งที่มันควรทำ และเปลี่ยนเว็บไซต์ที่ถูกเจาะให้เป็นเพียงความยุ่งยากเล็กน้อย อะไรเปิดใช้อยู่โดยค่าเริ่มต้น และจะเพิ่มโปรไฟล์อย่างไรโดยไม่ทำให้บริการพัง

อ่าน

auditd: กฎที่ควรมีไว้เพื่อให้ภายหลังมีอะไรให้อ่าน

ทันทีที่แกะกล่อง auditd แทบไม่บันทึกอะไรที่มีประโยชน์เลย ชุดกฎที่ตอบคำถามซึ่งถูกถามหลังเกิดเหตุ และจะอ่านผลลัพธ์อย่างไรโดยไม่ต้องท่อง ausearch

อ่าน

debsums: ตรวจว่าไฟล์ระบบไม่ได้ถูกแทนที่

มาตรฐานความสมบูรณ์สำเร็จรูปมาพร้อมกับทุกแพ็กเกจของ Debian และ Ubuntu อยู่แล้ว จะใช้มันอย่างไร ทำไมผลลัพธ์บางอย่างจึงชอบธรรม และทำไมความครอบคลุมจึงไม่สมบูรณ์

อ่าน

AIDE: สังเกตว่าไฟล์ถูกแทนที่

ตั้งค่าการเฝ้าดูความสมบูรณ์อย่างไรให้รายงานถูกอ่านจริง ควรยกเว้นอะไร เก็บฐานข้อมูลไว้ที่ไหน และทำไมจึงห้ามรัน aide --update แบบหลับหูหลับตา

อ่าน

แอนติไวรัสบนเซิร์ฟเวอร์ Linux: จริง ๆ แล้วมันจับอะไร

ทำไมต้องมี ClamAV บนเซิร์ฟเวอร์ที่ไม่มี Windows ทำไมมันไม่ป้องกันการถูกเจาะ clamd ขอหน่วยความจำเท่าไร และจะสแกนไฟล์อัปโหลดแทนทั้งดิสก์อย่างไร

อ่าน

hardening index ของ Lynis: จาก 60 ถึง 85

อ่านรายงานของ Lynis อย่างไร ข้อเสนอแนะไหนให้ประโยชน์จริง ข้อไหนใช้ไม่ได้กับ VPS และทำไม 100 เต็ม 100 จึงไม่เกิดขึ้น

อ่าน

ดิสก์เต็มแต่ยังมีพื้นที่: inode ล็อก และ SMART

ทำไม df จึงแสดงกิกะไบต์ว่างพร้อมกับข้อผิดพลาด «no space left» ไฟล์ที่ถูกลบแต่พื้นที่ไม่คืนไปไหน และแอตทริบิวต์ SMART ตัวไหนที่ทำนายความเสียหายได้จริง

อ่าน

พอร์ตไหนที่ไม่ควรหันออกสู่อินเทอร์เน็ตเลย

อ่านผลลัพธ์ของ ss อย่างไร อะไรคือความต่างระหว่าง 0.0.0.0 กับ 127.0.0.1 และทำไม Redis ที่ไม่มีรหัสผ่านบนที่อยู่สาธารณะจึงหมายถึงการถูกเจาะภายในหนึ่งชั่วโมง

อ่าน

Monit: การรีสตาร์ตบริการที่ล้มและข้อจำกัดของวิธีนี้

การตรวจของ Monit ต่างจาก Restart=always ของ systemd อย่างไร จะเลี่ยงวงจรรีสตาร์ตไม่รู้จบได้อย่างไร และทำไมเว็บอินเทอร์เฟซบนพอร์ต 2812 จึงไม่ควรหันออกข้างนอก

อ่าน