Objetivo y alcance
Definir una base reproducible que considere función del servidor, riesgo y compatibilidad de aplicaciones.
Contexto técnico
Los benchmarks ofrecen controles útiles, pero aplicarlos sin contexto puede romper aplicaciones o crear excepciones masivas. La línea base debe ser versionada y probada.
El hardening incluye reducir superficie, proteger administración, registrar eventos y sostener actualizaciones. También necesita un método para demostrar desviaciones.
Arquitectura y criterios
- Instalar sólo paquetes y servicios necesarios.
- Usar acceso administrativo individual y restringido.
- Aplicar firewall local y configuración segura de SSH.
- Centralizar registros y sincronizar tiempo.
- Gestionar parches, integridad y secretos.
Implementación recomendada
- Clasificar perfiles de servidor y requisitos.
- Comparar estado con una base reconocida.
- Automatizar configuración y evidencia.
- Pilotear con pruebas de aplicación.
- Registrar excepciones y medir deriva.
Riesgos y controles
- Copiar una guía sin versión ni perfil produce controles incompatibles.
- Deshabilitar componentes sin prueba afecta recuperación.
- Una base inicial sin control de deriva pierde vigencia.
Validación y evidencia
- El servidor cumple controles aplicables y explica excepciones.
- La aplicación supera pruebas funcionales y de rendimiento.
- Cambios no autorizados son detectados y corregibles.
Operación continua
Versionar la línea base, revisar vulnerabilidades y medir deriva. Nuevas imágenes deben construirse desde la configuración aprobada.
Próximo paso
Seleccionar un perfil web o aplicación, aplicar una evaluación inicial y priorizar controles de mayor riesgo.