日本語版
最新ニュース
世界

Sysadminsの高度なセキュリティ硬化技術| Eren Cankut Uysal | 2025年7月

SYSCTLベースのコントロールを適用して、メモリ保護、ネットワークスタックの硬化、および悪意のあるパケットのレート制限を実施するcat /etc/sysctl.d/99-hardening.confkernel.kptr_restrict=2kernel.dmesg_restrict=1kernel.randomize_va_space=2net.ipv4.tcp_syncookies=1net.ipv4.conf.all.rp_filter=1net.ipv4.conf.default.rp_filter=1net.ipv4.conf.all.accept_redirects=0net.ipv4.conf.all.send_redirects=0EOFsysctl --system説明:カーネルとネットワークのパラメーターを強制して、カーネル情報の漏れ、スプーフィング、およびMITM攻撃を緩和します。補佐官または監査を展開して、不正なファイルの変更とアクセスパターンを監視するaide --init && mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gzcat /etc/audit/rules.d/hardening.rules-w /etc/shadow -p wa -k shadow_mod-w /etc/passwd -p wa -k passwd_mod-w /etc/sudoers -p wa -k sudo_modEOFauditctl -R /etc/audit/rules.d/hardening.rules説明:ファイルシステムの整合性チェックの補佐官を初期化し、auditdを構成して、重要なファイルアクセスの変更を記録します。チューニングされたプロファイルを使用して、必須アクセス制御を強制しますsetenforce 1audit2allow -w -acat /etc/apparmor.d/usr.bin.custom_script#include /profile usr.bin.custom_script flags=(complain) {/usr/bin/custom_script ix,/etc/custom.conf r,/var/log/custom.log w,}EOFapparmor_parser -r…

Sysadminsの高度なセキュリティ硬化技術| Eren Cankut Uysal | 2025年7月

1754001212
2025-07-31 22:18:00

SYSCTLベースのコントロールを適用して、メモリ保護、ネットワークスタックの硬化、および悪意のあるパケットのレート制限を実施する

cat  /etc/sysctl.d/99-hardening.conf
kernel.kptr_restrict=2
kernel.dmesg_restrict=1
kernel.randomize_va_space=2
net.ipv4.tcp_syncookies=1
net.ipv4.conf.all.rp_filter=1
net.ipv4.conf.default.rp_filter=1
net.ipv4.conf.all.accept_redirects=0
net.ipv4.conf.all.send_redirects=0
EOF
sysctl --system

説明:カーネルとネットワークのパラメーターを強制して、カーネル情報の漏れ、スプーフィング、およびMITM攻撃を緩和します。

補佐官または監査を展開して、不正なファイルの変更とアクセスパターンを監視する

aide --init && mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz
cat /etc/audit/rules.d/hardening.rules
-w /etc/shadow -p wa -k shadow_mod
-w /etc/passwd -p wa -k passwd_mod
-w /etc/sudoers -p wa -k sudo_mod
EOF
auditctl -R /etc/audit/rules.d/hardening.rules

説明:ファイルシステムの整合性チェックの補佐官を初期化し、auditdを構成して、重要なファイルアクセスの変更を記録します。

チューニングされたプロファイルを使用して、必須アクセス制御を強制します

setenforce 1
audit2allow -w -a
cat /etc/apparmor.d/usr.bin.custom_script
#include
/profile usr.bin.custom_script flags=(complain) {
/usr/bin/custom_script ix,
/etc/custom.conf r,
/var/log/custom.log w,
}
EOF
apparmor_parser -r /etc/apparmor.d/usr.bin.custom_script

説明:SELINUXを有効にし、ユーザー定義のスクリプトの不満モードでカスタムApparmorプロファイルを構成します。

SSH機能を制限して、攻撃面を減らします

cat > /etc/ssh/sshd_config
PermitRootLogin no
PasswordAuthentication no
ChallengeResponseAuthentication no
AllowUsers [email protected]/24
ClientAliveInterval 300
ClientAliveCountMax 0
EOF
systemctl restart sshd

説明:パスワードログイン、ルートアクセス、およびアイドル接続のセッションタイムアウトを強制します。

#Sysadminsの高度なセキュリティ硬化技術 #Eren #Cankut #Uysal #2025年7月

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。