Sicurezza dei server Linux: hardening, patch e risposta agli incidenti
Server Linux più difficili da bucare, con configurazioni documentate e un solo referente.
La sicurezza di un server Linux non è un prodotto che si installa una volta, ma un insieme di scelte di configurazione mantenute nel tempo. Riduciamo la superficie d’attacco, applichiamo l’hardening secondo i CIS Benchmark e teniamo i sistemi patchati, senza fumo e senza allarmismo. Configurazioni documentate, nessun lock-in e un referente unico: sai sempre cosa è protetto, come e perché.
Panoramica
Interveniamo su server esposti a internet, macchine interne e ambienti cloud con lo stesso metodo: prima capiamo cosa gira e come è configurato, poi chiudiamo quello che non serve e mettiamo in sicurezza il resto. Un audit iniziale fotografa servizi attivi, versioni, permessi e accessi; da lì nasce un piano con priorità concrete, non una lista infinita di raccomandazioni generiche.
Non promettiamo l’invulnerabilità, perché non esiste: alziamo il costo di un attacco, rendiamo visibili i tentativi e prepariamo il ripristino per quando qualcosa va storto. Backup cifrati e testati, log centralizzati e procedure scritte valgono più di qualsiasi slogan.
Siamo una consulenza tecnica, non un SOC con presidio h24, e lo diciamo apertamente. Copriamo il lunedì-venerdì 10:00-18:00 con triage delle urgenze e, per chi ne ha bisogno, piani di reperibilità a canone per le emergenze: i tempi di presa in carico sono descritti nei tempi di risposta.
Problemi tipici che risolviamo
- SSH esposto e bersagliato da brute force → accesso solo a chiave, porta filtrata e fail2ban che banna i tentativi.
- Server mai aggiornato per paura di rompere qualcosa → patch pianificate con finestre concordate e verifica prima della produzione.
- Macchina compromessa da cryptominer o webshell → isolamento, analisi dei log, bonifica e ripristino da backup pulito.
- Backup che nessuno ha mai provato a ripristinare → copie cifrate fuori sito con test di restore periodici.
- Utenti e permessi accumulati negli anni → audit degli accessi, rimozione degli account orfani e principio del minimo privilegio.
- Firewall assente o con regole troppo permissive → set minimo di regole nftables documentate e verificabili.
- Obblighi GDPR lato infrastruttura scoperti in ritardo → cifratura a riposo e in transito, log di audit e retention dei backup.
Cosa include
- Hardening del sistema: rimozione dei servizi inutili, permessi e ownership corretti, sysctl e kernel irrigiditi, account di servizio senza shell.
- SSH sicuro: accesso solo a chiave, login di root disabilitato, porte e reti limitate, MFA dove ha senso.
- Firewall e fail2ban: regole nftables/iptables ridotte al minimo necessario e ban automatico dei tentativi di brute force.
- Patch management: aggiornamenti di sicurezza pianificati, con finestre concordate e verifica prima della produzione.
- Backup cifrati: copie cifrate con retention e conservazione fuori sito, testate davvero nel ripristino.
- Log e alerting: log centralizzati, audit degli accessi e notifiche solo sugli eventi che contano.
- Risposta agli incidenti: isolamento, analisi del punto d’ingresso, rimozione di malware e backdoor, ripristino e report finale.
Stack e tecnologie
Lavoriamo prevalentemente su Debian e Ubuntu; su richiesta gestiamo anche AlmaLinux, Rocky Linux, Arch Linux e altre distribuzioni. Per il perimetro usiamo nftables o iptables con fail2ban; per l’accesso, OpenSSH irrigidito con autenticazione a chiave e, dove serve, MFA. Applichiamo i controlli dei CIS Benchmark e confiniamo i processi con AppArmor o SELinux a seconda della distribuzione. Sui dati: TLS in transito, LUKS a riposo e gestori di secret per le credenziali. I backup girano con restic o BorgBackup, cifrati e verificati. I server di posta li mettiamo in sicurezza su Exim e Dovecot, con SPF, DKIM e DMARC in ordine. In cloud lavoriamo soprattutto su Google Cloud, con AWS e DigitalOcean come alternative, sfruttando firewall di rete e IAM del provider. Log e alerting si appoggiano allo stack che già usi: journald, rsyslog, Prometheus e Grafana.
Un esempio d’intervento
Una PMI ci contatta perché il VPS Ubuntu che ospita sito e gestionale è lento e il provider segnala traffico anomalo. Troviamo un cryptominer avviato da una webshell, caricata mesi prima attraverso un plugin non aggiornato del CMS. Isoliamo la macchina, ricostruiamo dai log la sequenza dell’attacco e verifichiamo che i backup precedenti alla compromissione siano puliti. Ripristiniamo su un’istanza nuova, aggiorniamo CMS e plugin, portiamo SSH su sola chiave con fail2ban, chiudiamo il firewall ai soli servizi pubblici e attiviamo backup cifrati con restic e alerting sugli accessi. Il cliente riceve un report leggibile con la causa, le azioni svolte e un piano di patch trimestrale. Da allora i tentativi di intrusione si vedono nei log, ma restano tentativi.
A chi si rivolge
- PMI e studi professionali con server esposti e nessuno che se ne occupi con metodo.
- Agenzie e software house che vogliono consegnare ai clienti infrastrutture messe in sicurezza sul serio.
- E-commerce e SaaS che trattano dati personali e devono reggere gli obblighi GDPR lato infrastruttura.
- Chi ha subito un incidente e vuole capire cosa è successo, ripulire e non ricascarci.
Come lavoriamo
Partiamo da un audit di sicurezza dell’esistente: inventario dei servizi, verifica di configurazioni e patch, analisi di accessi e permessi. Da lì definiamo un piano con priorità chiare, concordiamo ogni finestra di intervento e applichiamo l’hardening testando prima di toccare la produzione. Il preventivo è sempre gratuito, con risposta in giornata lavorativa; per la manutenzione continuativa molti clienti usano i pacchetti ore senza scadenza. Ti lasciamo configurazioni standard e documentate, un report leggibile con cosa abbiamo cambiato e perché, e le indicazioni per mantenere il livello nel tempo. Niente lock-in, niente scatole chiuse: la sicurezza resta tua e verificabile, anche se domani decidi di gestirla in autonomia.
Domande frequenti
Offrite un monitoraggio di sicurezza attivo 24/7?
No, e preferiamo dirlo chiaramente: siamo una consulenza, non un SOC con turni h24. Mettiamo in sicurezza i tuoi server, configuriamo alerting e log centralizzati e interveniamo su chiamata con tempi concordati. Se ti serve un presidio continuo, ti aiutiamo a scegliere un partner adatto.
Cosa fate in caso di server compromesso o attacco in corso?
Isoliamo la macchina, raccogliamo i log per individuare il punto d’ingresso, rimuoviamo malware e backdoor, chiudiamo la falla e ripristiniamo da backup pulito. Alla fine ricevi un report leggibile con causa, azioni svolte e misure per evitare che si ripeta.
Seguite standard riconosciuti per l’hardening?
Ci basiamo sui CIS Benchmark e sulle best practice consolidate per Linux, SSH, firewall e gestione dei permessi. Non vendiamo certificazioni ISO né audit formali: applichiamo controlli reali e documentiamo cosa abbiamo cambiato e perché.
Potete aiutarci con la conformità GDPR lato server?
Sì, sul piano infrastrutturale: cifratura dei dati a riposo e in transito, controllo degli accessi, log di audit, backup cifrati e retention. Non facciamo consulenza legale, ma mettiamo i server nelle condizioni tecniche di supportare i tuoi obblighi.
Quanto costa mettere in sicurezza un server?
La tariffa oraria è unica: 75 €/ora; per la manutenzione ricorrente ci sono pacchetti ore senza scadenza, ad esempio 10 ore a 660 €. L’audit iniziale su un singolo server richiede in genere poche ore e il preventivo è sempre gratuito, con risposta in giornata lavorativa.
In quanto tempo intervenite in caso di emergenza?
Classifichiamo le richieste con un triage P1-P4: un’emergenza P1, come un server compromesso, viene presa in carico entro 1 ora lavorativa. La copertura standard è lun-ven 10:00-18:00; fuori orario garantiamo l’intervento solo per le emergenze P1 dei clienti con un piano di reperibilità attivo.
Intervenite anche di notte o nel weekend?
Con garanzia solo per i clienti che hanno un piano di reperibilità attivo, e solo per vere emergenze P1: produzione ferma, perdita di dati, incidente di sicurezza. La reperibilità è un canone mensile a posti limitati, attivabile sui sistemi che gestiamo noi e, dopo una valutazione caso per caso, anche su altri: prezzi e regole sono nella pagina Reperibilità. Senza piano la copertura è lun-ven 10:00-18:00 e l’intervento fuori orario è best effort: può capitare, ma non è garantito né esigibile. Gli interventi notturni o festivi pianificati con almeno 20 giorni di anticipo restano possibili per tutti, alla tariffa maggiorata.
Serve una mano sulla tua infrastruttura?
Raccontaci il problema: rispondiamo con una proposta chiara e un preventivo.
Contattaci →