Sicurezza dei server Linux: hardening, patch e risposta agli incidenti - init.d
EN

Sicurezza dei server Linux: hardening, patch e risposta agli incidenti

Server Linux più difficili da bucare, con configurazioni documentate e un solo referente.

La sicurezza di un server Linux non è un prodotto che si installa una volta, ma un insieme di scelte di configurazione mantenute nel tempo. Riduciamo la superficie d’attacco, applichiamo l’hardening secondo i CIS Benchmark e teniamo i sistemi patchati, senza fumo e senza allarmismo. Configurazioni documentate, nessun lock-in e un referente unico: sai sempre cosa è protetto, come e perché.

Panoramica

Interveniamo su server esposti a internet, macchine interne e ambienti cloud con lo stesso metodo: prima capiamo cosa gira e come è configurato, poi chiudiamo quello che non serve e mettiamo in sicurezza il resto. Un audit iniziale fotografa servizi attivi, versioni, permessi e accessi; da lì nasce un piano con priorità concrete, non una lista infinita di raccomandazioni generiche.

Non promettiamo l’invulnerabilità, perché non esiste: alziamo il costo di un attacco, rendiamo visibili i tentativi e prepariamo il ripristino per quando qualcosa va storto. Backup cifrati e testati, log centralizzati e procedure scritte valgono più di qualsiasi slogan.

Siamo una consulenza tecnica, non un SOC con presidio h24, e lo diciamo apertamente. Copriamo il lunedì-venerdì 10:00-18:00 con triage delle urgenze e, per chi ne ha bisogno, piani di reperibilità a canone per le emergenze: i tempi di presa in carico sono descritti nei tempi di risposta.

Problemi tipici che risolviamo

  • SSH esposto e bersagliato da brute force → accesso solo a chiave, porta filtrata e fail2ban che banna i tentativi.
  • Server mai aggiornato per paura di rompere qualcosa → patch pianificate con finestre concordate e verifica prima della produzione.
  • Macchina compromessa da cryptominer o webshell → isolamento, analisi dei log, bonifica e ripristino da backup pulito.
  • Backup che nessuno ha mai provato a ripristinare → copie cifrate fuori sito con test di restore periodici.
  • Utenti e permessi accumulati negli anni → audit degli accessi, rimozione degli account orfani e principio del minimo privilegio.
  • Firewall assente o con regole troppo permissive → set minimo di regole nftables documentate e verificabili.
  • Obblighi GDPR lato infrastruttura scoperti in ritardo → cifratura a riposo e in transito, log di audit e retention dei backup.

Cosa include

  • Hardening del sistema: rimozione dei servizi inutili, permessi e ownership corretti, sysctl e kernel irrigiditi, account di servizio senza shell.
  • SSH sicuro: accesso solo a chiave, login di root disabilitato, porte e reti limitate, MFA dove ha senso.
  • Firewall e fail2ban: regole nftables/iptables ridotte al minimo necessario e ban automatico dei tentativi di brute force.
  • Patch management: aggiornamenti di sicurezza pianificati, con finestre concordate e verifica prima della produzione.
  • Backup cifrati: copie cifrate con retention e conservazione fuori sito, testate davvero nel ripristino.
  • Log e alerting: log centralizzati, audit degli accessi e notifiche solo sugli eventi che contano.
  • Risposta agli incidenti: isolamento, analisi del punto d’ingresso, rimozione di malware e backdoor, ripristino e report finale.

Stack e tecnologie

Lavoriamo prevalentemente su Debian e Ubuntu; su richiesta gestiamo anche AlmaLinux, Rocky Linux, Arch Linux e altre distribuzioni. Per il perimetro usiamo nftables o iptables con fail2ban; per l’accesso, OpenSSH irrigidito con autenticazione a chiave e, dove serve, MFA. Applichiamo i controlli dei CIS Benchmark e confiniamo i processi con AppArmor o SELinux a seconda della distribuzione. Sui dati: TLS in transito, LUKS a riposo e gestori di secret per le credenziali. I backup girano con restic o BorgBackup, cifrati e verificati. I server di posta li mettiamo in sicurezza su Exim e Dovecot, con SPF, DKIM e DMARC in ordine. In cloud lavoriamo soprattutto su Google Cloud, con AWS e DigitalOcean come alternative, sfruttando firewall di rete e IAM del provider. Log e alerting si appoggiano allo stack che già usi: journald, rsyslog, Prometheus e Grafana.

Un esempio d’intervento

Una PMI ci contatta perché il VPS Ubuntu che ospita sito e gestionale è lento e il provider segnala traffico anomalo. Troviamo un cryptominer avviato da una webshell, caricata mesi prima attraverso un plugin non aggiornato del CMS. Isoliamo la macchina, ricostruiamo dai log la sequenza dell’attacco e verifichiamo che i backup precedenti alla compromissione siano puliti. Ripristiniamo su un’istanza nuova, aggiorniamo CMS e plugin, portiamo SSH su sola chiave con fail2ban, chiudiamo il firewall ai soli servizi pubblici e attiviamo backup cifrati con restic e alerting sugli accessi. Il cliente riceve un report leggibile con la causa, le azioni svolte e un piano di patch trimestrale. Da allora i tentativi di intrusione si vedono nei log, ma restano tentativi.

A chi si rivolge

  • PMI e studi professionali con server esposti e nessuno che se ne occupi con metodo.
  • Agenzie e software house che vogliono consegnare ai clienti infrastrutture messe in sicurezza sul serio.
  • E-commerce e SaaS che trattano dati personali e devono reggere gli obblighi GDPR lato infrastruttura.
  • Chi ha subito un incidente e vuole capire cosa è successo, ripulire e non ricascarci.

Come lavoriamo

Partiamo da un audit di sicurezza dell’esistente: inventario dei servizi, verifica di configurazioni e patch, analisi di accessi e permessi. Da lì definiamo un piano con priorità chiare, concordiamo ogni finestra di intervento e applichiamo l’hardening testando prima di toccare la produzione. Il preventivo è sempre gratuito, con risposta in giornata lavorativa; per la manutenzione continuativa molti clienti usano i pacchetti ore senza scadenza. Ti lasciamo configurazioni standard e documentate, un report leggibile con cosa abbiamo cambiato e perché, e le indicazioni per mantenere il livello nel tempo. Niente lock-in, niente scatole chiuse: la sicurezza resta tua e verificabile, anche se domani decidi di gestirla in autonomia.

Domande frequenti

Offrite un monitoraggio di sicurezza attivo 24/7?

No, e preferiamo dirlo chiaramente: siamo una consulenza, non un SOC con turni h24. Mettiamo in sicurezza i tuoi server, configuriamo alerting e log centralizzati e interveniamo su chiamata con tempi concordati. Se ti serve un presidio continuo, ti aiutiamo a scegliere un partner adatto.

Cosa fate in caso di server compromesso o attacco in corso?

Isoliamo la macchina, raccogliamo i log per individuare il punto d’ingresso, rimuoviamo malware e backdoor, chiudiamo la falla e ripristiniamo da backup pulito. Alla fine ricevi un report leggibile con causa, azioni svolte e misure per evitare che si ripeta.

Seguite standard riconosciuti per l’hardening?

Ci basiamo sui CIS Benchmark e sulle best practice consolidate per Linux, SSH, firewall e gestione dei permessi. Non vendiamo certificazioni ISO né audit formali: applichiamo controlli reali e documentiamo cosa abbiamo cambiato e perché.

Potete aiutarci con la conformità GDPR lato server?

Sì, sul piano infrastrutturale: cifratura dei dati a riposo e in transito, controllo degli accessi, log di audit, backup cifrati e retention. Non facciamo consulenza legale, ma mettiamo i server nelle condizioni tecniche di supportare i tuoi obblighi.

Quanto costa mettere in sicurezza un server?

La tariffa oraria è unica: 75 €/ora; per la manutenzione ricorrente ci sono pacchetti ore senza scadenza, ad esempio 10 ore a 660 €. L’audit iniziale su un singolo server richiede in genere poche ore e il preventivo è sempre gratuito, con risposta in giornata lavorativa.

In quanto tempo intervenite in caso di emergenza?

Classifichiamo le richieste con un triage P1-P4: un’emergenza P1, come un server compromesso, viene presa in carico entro 1 ora lavorativa. La copertura standard è lun-ven 10:00-18:00; fuori orario garantiamo l’intervento solo per le emergenze P1 dei clienti con un piano di reperibilità attivo.

Intervenite anche di notte o nel weekend?

Con garanzia solo per i clienti che hanno un piano di reperibilità attivo, e solo per vere emergenze P1: produzione ferma, perdita di dati, incidente di sicurezza. La reperibilità è un canone mensile a posti limitati, attivabile sui sistemi che gestiamo noi e, dopo una valutazione caso per caso, anche su altri: prezzi e regole sono nella pagina Reperibilità. Senza piano la copertura è lun-ven 10:00-18:00 e l’intervento fuori orario è best effort: può capitare, ma non è garantito né esigibile. Gli interventi notturni o festivi pianificati con almeno 20 giorni di anticipo restano possibili per tutti, alla tariffa maggiorata.

Serve una mano sulla tua infrastruttura?

Raccontaci il problema: rispondiamo con una proposta chiara e un preventivo.

Contattaci →