Szervervédelem és hardening
Mit jelent a szerver hardening?
A frissen telepített kiszolgáló nyitott: fut rajta néhány szolgáltatás, amire nincs szükség, a bejelentkezés jelszóval is működik, a tűzfal engedékeny, a naplózás pedig felületes. Ez az alapállapot évekig elmegy, amíg valaki meg nem találja — és ma már nem ember találja meg, hanem szoftver.
A hardening ezt az alapállapotot cseréli le. Nem egyetlen beállítás, hanem rétegek sora: minden réteg önmagában is akadály, együtt pedig aránytalanul drágává teszik a támadást.
Mit csinálunk pontosan?
| Réteg | Mit teszünk | Mit véd meg |
|---|---|---|
| Hozzáférés | Kulcsalapú SSH, jelszavas belépés kikapcsolva, adminisztrációs port szűkített körből | Brute-force és szivárgott jelszó |
| Tűzfal | Alapból tiltó szabályrendszer, csak a szükséges portok, rate limiting | Portszkennelés, szolgáltatás-túlterhelés |
| Szolgáltatások | Felesleges csomagok és démonok eltávolítása, jogosultság-szűkítés | A támadási felület mérete |
| Kernel | Kernel-szintű megerősítés, kötelező hozzáférés-vezérlés | Jogosultság-emelés kihasznált hibán át |
| Észlelés | Behatolás-észlelő rendszer (IDS/IPS), fájlintegritás-figyelés | Csendes, hosszan tartó jelenlét |
| Frissítés | Automatizált biztonsági frissítések, ellenőrzött újraindítási renddel | A már ismert, javított sérülékenységek |
| Naplózás | Központi, visszakereshető naplózás, riasztási lánccal | A vizsgálhatóság incidens után |
Honnan tudom, hogy szükségem van rá?
Néhány jel, ami rendszerint elég ahhoz, hogy érdemes legyen ránézetni a kiszolgálóra:
- a szerverre jelszóval is be lehet lépni, és nem tudja megmondani, kinek van hozzáférése;
- hónapok óta nem futott frissítés, vagy fut, de senki nem nézi, mi történt;
- a weboldal mellett fut néhány régi teszt- vagy fejlesztői környezet ugyanazon a gépen;
- volt már „lassú a szerver" időszak, amiről végül kiderült, hogy nem a forgalom okozta;
- nem tudja, hol vannak a naplók, és meddig maradnak meg.
Hogyan zajlik a munka?
- Felmérés. Kívülről és belülről is megnézzük a gépet: nyitott portok, futó szolgáltatások, verziók, hozzáférések, naplózás. Ez a rész ingyenes, és a végén kap egy összegzést arról, mit találtunk.
- Terv. Priorizált lista: mi a kritikus, mi a fontos, mi az, ami ráér. Minden tételnél leírjuk, hogy mit véd meg, és mi a kockázata a változtatásnak.
- Kivitelezés. A megerősítés lépésenként, visszaállítható módon. A szolgáltatás közben fut; ahol leállás kell, azt előre egyeztetjük.
- Ellenőrzés. Újratesztelés a javítás után, és írásos jegyzőkönyv arról, mi változott.
Mennyi ideig tart?
Egy átlagos, egy kiszolgálón futó weboldal vagy webshop megerősítése néhány munkanap. Több gépből álló, adatbázist és háttérszolgáltatásokat is futtató környezetnél a felmérés után adunk határidőt — kitalált számot nem mondunk előre.
Gyakori kérdések
A hostingom nem intézi ezt el helyettem?
Nem. A hosting szolgáltató az infrastruktúrát adja: a vasat, a hálózatot, az áramot. Ami a szerveren fut — az operációs rendszer beállítása, a szolgáltatások, a jogosultságok, a frissítések — az Öné. Managed csomagnál ez részben átfedheti egymást, de a részleteket a szerződés dönti el; érdemes elolvasni, mit vállal a szolgáltató és mit nem.
Leáll a weboldalam a megerősítés alatt?
A munka nagy része leállás nélkül elvégezhető. Ahol elkerülhetetlen az újraindítás — például kernelfrissítésnél —, azt előre egyeztetett időpontban csináljuk, jellemzően percekről van szó.
Mi történik, ha valami elromlik a beállítás után?
Minden változtatás előtt mentés készül, és a lépések visszaállíthatók. A megerősítés után újratesztelünk, és a jegyzőkönyvben szerepel, mi változott — így az is látja, aki később nyúl a rendszerhez.
Windows-kiszolgálót is vállaltok?
Az elsődleges terepünk a Linux. Windows-környezetben a felmérést és a hozzáférés-, illetve hálózatbiztonsági részt vállaljuk; ha mélyebb, tartomány-szintű munka kell, azt előre megmondjuk.
Csak egyszer kell megcsinálni?
A megerősítés egyszeri projekt, a védettség viszont nem állapot, hanem karbantartás kérdése: új sérülékenységek jönnek, a rendszer változik. Ezért javasoljuk mellé a folyamatos felügyeletet — de ez nem feltétele annak, hogy elvégezzük a hardeninget.