Mettere in sicurezza un server esposto
L'ordine segue l'impatto: prima si chiude la superficie d'attacco, poi si blinda l'accesso, poi si costruiscono visibilità e resilienza. Ogni tappa è operativa, con i comandi.
- Come si fa l'hardening di un server Linux appena installato?
La baseline: chiudere ciò che non serve appena il server esiste.
- Come si mette in sicurezza SSH su un server esposto?
SSH è la porta principale: è qui che bussano tutti.
- Come funzionano le chiavi SSH (e perché abbandonare le password)?
Le chiavi al posto delle password: il singolo upgrade più efficace.
- Come si imposta il firewall dell'host (tramite ufw o regole native nftables) secondo il principio di default deny su tutto il traffico?
Default deny: tutto chiuso, si apre solo il necessario.
- Fail2ban: cos'è e quali alternative esistono?
Ban automatico di chi insiste.
- Come funziona Let's Encrypt e il protocollo ACME?
HTTPS automatico, senza scadenze dimenticate.
- Quali security header HTTP servono davvero?
Gli header che il browser rispetta e gli scanner cercano.
- Cos'è un WAF (Web Application Firewall) e a cosa serve?
Lo strato che filtra le richieste applicative cattive.
- Come si fa security logging fatto bene?
Se non è loggato, non è successo: la scatola nera dell'incidente.
- Come si fa un backup con la regola 3-2-1?
Il paracadute: tre copie, due supporti, una fuori sede.
- Come si scrive un piano di disaster recovery minimo?
Sapere già cosa fare quando andrà male.
- Quale checklist di sicurezza periodica tiene in salute un server?
La mezz'ora al mese che mantiene vero tutto il lavoro fatto sopra.