Procedimento hardening de Ubuntu

De wikiti
Ir para navegação Ir para pesquisar


hardening

Versão: 1.2

Data: 17/09/2026

Autor: reginaldo.lopes@unesp.br

Política: Art. 42-VIII-D, Art. 32 Política de Segurança Cibernética

O que é

Hardening é o processo de reforçar a segurança de sistemas, servidores, aplicações e redes, reduzindo a superfície de ataque por meio da eliminação de vulnerabilidades, configurações padrão inseguras e serviços desnecessários.

Por que usar?

  • Reduzir o risco de invasões e vazamentos.
  • Cumprir normas e requisitos de compliance (CIS Controls, NIST CSF, etc).
  • Minimizar o impacto de falhas zero-day.
  • Aumentar a resiliência do ambiente contra ataques automatizados e direcionados

Uso

Passo 1 ubuntu 26.04:

wget https://git.reitoria.unesp.br/reginaldo.lopes/wiki-ti/raw/branch/main/hardening_ubuntu26.sh && chmod +x hardening_ubuntu26.sh && ./hardening_ubuntu26.sh


Passo 1 ubuntu 24.04:

wget https://git.reitoria.unesp.br/reginaldo.lopes/wiki-ti/raw/branch/main/hardening_ubuntu24.sh && chmod +x hardening_ubuntu24.sh && ./hardening_ubuntu24.sh


Passo 2: executar conforme descrição do script


Passo 3: Adicione a chave SSH e restart o SSH

sudo systemctl restart ssh

Firewall

  • Disponível no harderning

Firewall v4

Passo 1: wget -O /etc/init.d/firewallv4 https://git.reitoria.unesp.br/reginaldo.lopes/wiki-ti/raw/branch/main/firewallv4 && chmod 755 /etc/init.d/firewallv4 && update-rc.d firewallv4 defaults

Passo 2: Modificar o script <IP>, <ifext>, <IP Acesso SSH ex: 200.145.dti.dti>, etc.


Firewall v6

Passo 1: wget -O /etc/init.d/firewallv6 https://git.reitoria.unesp.br/reginaldo.lopes/wiki-ti/raw/branch/main/firewallv6 && chmod 755 /etc/init.d/firewallv6 && update-rc.d firewallv6 defaults

Passo 2: Modificar o script <IP>, <ifext>, <IP Acesso SSH ex: 200.145.dti.dti>, etc.

checklist rápido antes de colocar em produção

[ ] Somente as portas estritamente necessárias para o serviço devem permanecer abertas.

[ ] Acesso administrativo com chave SSH.

[ ] Realizar todas as atualizações antes de colocar em produção.

[ ] Os logs devem ser enviados para o Wazuh desde o primeiro boot.

[ ] Configurar backup conforme a necessidade da VM.

[ ] Scanear a VM com o Greenbone.

[ ] Alterar senha local e colocar no Gerenciador de senhas.

Histórico de Revisões do Documento

Versão 1.0 Versão Inicial

Versão 1.1 NTP e SSH.

Versão 1.2 apt full-upgrade e install openssh-server.

Versão 1.3 Download do firewall no script.

Versão 1.4 checklist rápido.

Referências

Cis controls

Youtube - Hardening, Superfície de Ataque e Priorização de Vulnerabilidades

Arquivo:Hardening.pdf