1754001212
2025-07-31 22:18:00
SYSCTLベースのコントロールを適用して、メモリ保護、ネットワークスタックの硬化、および悪意のあるパケットのレート制限を実施する
cat /etc/sysctl.d/99-hardening.conf
kernel.kptr_restrict=2
kernel.dmesg_restrict=1
kernel.randomize_va_space=2
net.ipv4.tcp_syncookies=1
net.ipv4.conf.all.rp_filter=1
net.ipv4.conf.default.rp_filter=1
net.ipv4.conf.all.accept_redirects=0
net.ipv4.conf.all.send_redirects=0
EOF
sysctl --system
説明:カーネルとネットワークのパラメーターを強制して、カーネル情報の漏れ、スプーフィング、およびMITM攻撃を緩和します。
補佐官または監査を展開して、不正なファイルの変更とアクセスパターンを監視する
aide --init && mv /var/lib/aide/aide.db.new.gz /var/lib/aide/aide.db.gz
cat /etc/audit/rules.d/hardening.rules
-w /etc/shadow -p wa -k shadow_mod
-w /etc/passwd -p wa -k passwd_mod
-w /etc/sudoers -p wa -k sudo_mod
EOF
auditctl -R /etc/audit/rules.d/hardening.rules
説明:ファイルシステムの整合性チェックの補佐官を初期化し、auditdを構成して、重要なファイルアクセスの変更を記録します。
チューニングされたプロファイルを使用して、必須アクセス制御を強制します
setenforce 1
audit2allow -w -a
cat /etc/apparmor.d/usr.bin.custom_script
#include
/profile usr.bin.custom_script flags=(complain) {
/usr/bin/custom_script ix,
/etc/custom.conf r,
/var/log/custom.log w,
}
EOF
apparmor_parser -r /etc/apparmor.d/usr.bin.custom_script
説明:SELINUXを有効にし、ユーザー定義のスクリプトの不満モードでカスタムApparmorプロファイルを構成します。
SSH機能を制限して、攻撃面を減らします
cat > /etc/ssh/sshd_config
PermitRootLogin no
PasswordAuthentication no
ChallengeResponseAuthentication no
AllowUsers [email protected]/24
ClientAliveInterval 300
ClientAliveCountMax 0
EOF
systemctl restart sshd
説明:パスワードログイン、ルートアクセス、およびアイドル接続のセッションタイムアウトを強制します。
#Sysadminsの高度なセキュリティ硬化技術 #Eren #Cankut #Uysal #2025年7月