Una volta al mese, mezz'ora, sempre la stessa scaletta:
1. Porte esposte: nmap dall'esterno contro il tuo IP e confronto con ciò che dovrebbe ascoltare – ogni porta non prevista è una domanda da chiudere
2. Log di autenticazione: accessi riusciti da IP mai visti, orari anomali, ban scattati
3. Certificati: scadenze sotto i 30 giorni (qui il perché); meglio ancora monitorarli
4. Aggiornamenti pendenti e riavvio se il kernel lo chiede
5. Un restore di prova dal backup: un backup mai ripristinato è una speranza, non un backup
La parte difficile non è la lista: è la cadenza. Metti un promemoria ricorrente e automatizza ciò che si può – i punti 1 e 3 sono scriptabili in un pomeriggio.