Servrar

Säkra din Linux-server: en praktisk checklista

De flesta lyckade intrång i en server använder ingen ny sårbarhet. De använder det som glömts bort: lösenordsbaserad SSH, ett opatchat paket, öppna portar som borde vara stängda och ett användarkonto vars ägare lämnade företaget för två år sedan.

Den goda nyheten är att en stor del av detta går att kontrollera själv. Listan nedan täcker de inställningar vi i praktiken oftast finner saknade när vi tar över en Linux-server som någon annan konfigurerat.

1. SSH — den viktigaste enskilda inställningen

Åtkomsten till servern går via SSH, och det är också det som angrips mest. Varje server på det publika internet får försök till lösenordsknäckning varje dag, hur okänd den än är.

Kontrollera:

  • Lösenordsbaserad inloggning är avstängd och endast nycklar används. Den enda ändringen stoppar den överväldigande delen av försöken.
  • Ingen loggar in direkt som root — använd ett vanligt konto och sudo.
  • Blockering av misslyckade försök är påslagen (fail2ban eller motsvarande).
  • Vem som över huvud taget har åtkomst — gå igenom alla konton och auktoriserade nycklar. Ta bort dem som inte längre behövs.

2. Brandvägg — allt stängt utom det nödvändiga

Som standard bör allt vara nekat och bara det öppnas som verkligen behövs: webbtrafik, SSH och de tjänster du medvetet tillhandahåller.

Databaser kräver särskild uppmärksamhet. En databas bör nästan aldrig vara nåbar från det publika internet — det är ett av de vanligaste och allvarligaste fynden. Kontrollera vilka portar som är öppna utifrån och fråga för varje öppen port varför det är så.

3. Uppdateringar och patchar

Kontrollera om det finns oinstallerade säkerhetsuppdateringar och ta reda på hur gammalt det körande systemet är. En separat fråga: får den distributionsversion som används säkerhetsuppdateringar över huvud taget? Att supporten upphört betyder att inga nya patchar kommer, hur många gånger du än kör uppdateringen.

Samma gäller programvaran som körs på servern — PHP, databasen, webbservern. En föråldrad PHP-version är en lika stor risk som ett föråldrat operativsystem.

4. Certifikat och HTTPS

Kontrollera att certifikatet är giltigt, förnyas automatiskt och täcker alla underdomäner som används. Kontrollera också att HTTP alltid omdirigeras till HTTPS och att gamla, svaga protokollversioner är avstängda. Ett utgånget certifikat är ett av få tekniska fel som varje besökare märker direkt.

5. Säkerhetskopior — och ett återställningstest

Tre frågor som måste ha ett konkret svar:

  1. Hur gammal är den senaste kopian?
  2. Var finns den — utanför servern? En kopia på samma maskin hjälper inte om maskinen försvinner.
  3. När testade du senast att återställa?

Finns inget svar på den tredje frågan existerar säkerhetskopiorna inte på riktigt — då finns bara hopp. Gör ett återställningstest i en testmiljö och notera i kalendern när det ska upprepas.

6. Loggar och övervakning

Gå igenom om någon bevakar diskutrymme, minnesanvändning och att tjänsterna lever. En full disk är en av de vanligaste orsakerna till driftstopp och praktiskt taget alltid möjlig att förebygga — den fylls inte över en natt.

I loggarna är det värt att bevaka upprepade inloggningsförsök, ovanliga förfrågningar och felmeddelanden som plötsligt blivit vanligare. En förändring i mönstret är oftast det första tecknet.

7. Vem och vad som körs på servern

Gå igenom vilka tjänster som körs på servern. Genom åren samlas där ofta saker som ingen längre använder: en gammal testmiljö, ett sedan länge bortglömt hjälpverktyg, någons tillfälliga lösning. Varje körande tjänst är angreppsyta — ta bort det som inte behövs.

8. Dokumentation

Skriv ner var servern finns, vad som körs på den, vem som har åtkomst och hur man agerar vid ett fel. Det är den del vars värde visar sig den dag den tidigare administratören inte går att nå — och den dagen kommer alltid, förr eller senare.

Vad du gör om listan väckte fler frågor än svar

Det är precis poängen med listan. Kunde du inte svara på flera punkter är serverns skick sannolikt något som är värt att se över.

Vi går igenom din Linux-server, säger konkret vad som är i ordning och vad som inte är det, och föreslår vad som bör åtgärdas — även när slutsatsen är att inget stort arbete behövs. Vi skrev utförligare om vad löpande drift omfattar i artikeln Linux-serverunderhåll: vad avtalet omfattar.

Läs vidare

Redo att ta ditt företag till nästa nivå?

Hör av dig redan i dag så gör vi något exceptionellt tillsammans.

Kontakta oss