La prima ora di vita di un server decide molto. In ordine:
- aggiorna tutto e attiva gli aggiornamenti di sicurezza automatici (
unattended-upgrades) - utente non-root con sudo, poi SSH blindato: solo chiavi, niente root login
- firewall default-deny: nftables/ufw con aperte solo le porte che servono davvero
- ban automatici sui servizi esposti (fail2ban o equivalenti)
- servizi non necessari spenti: ogni demone in ascolto è superficie d'attacco
- log che vanno anche altrove (un attaccante bravo pulisce quelli locali): syslog centralizzato
- backup provati, non solo configurati
Per i servizi web davanti a tutto: reverse proxy con WAF e rate limiting. E il monitoraggio esterno che ti avvisa quando qualcosa cambia: websites-monitor o DomainMate.