کاهش سطح حمله
Hardening یعنی کاهش سطح حمله (attack surface) یک سیستم با حذف یا محدود کردن هر چیزی که لازم نیست. اصل راهنما ساده است: هرچه کمتر روی سرور نصب و فعال باشد، نقاط ضعف کمتری وجود دارد که مهاجم بتواند از آن سوءاستفاده کند. Hardening یک اقدام یکباره نیست، بلکه یک روال مستمر است.
- حذف بستهها و سرویسهای غیرضروری که هرگز استفاده نمیشوند.
- بستن تمام پورتهایی که نیازی به باز بودنشان از بیرون نیست.
- اعمال بروزرسانیهای امنیتی بهصورت منظم، نه فقط زمانی که مشکلی پیش میآید.
- عدم استفاده مستقیم از حساب root برای کارهای روزمره، و استفاده از sudo با دسترسی محدود.
- رمزنگاری اتصالات حساس (SSH، دیتابیس، API داخلی) بهجای پروتکلهای متنباز مثل telnet یا FTP.
› فهرست بستههای نصبشده برای بازبینی
dpkg -l | less # در Debian/Ubuntu
rpm -qa | less # در RHEL/CentOS
› فهرست سرویسهای فعال در بوت
systemctl list-unit-files --state=enabled
› غیرفعال کردن سرویسی که نیاز نیست
sudo systemctl disable --now cups
یک نکته مهم: قبل از حذف یا غیرفعال کردن هر چیزی روی یک سرور تولیدی، باید مطمئن شوید که هیچ برنامهای به آن وابسته نیست. بهترین رویکرد این است که تغییرات را ابتدا در یک محیط آزمایشی (staging) اعمال و تست کنید، سپس روی سرور اصلی پیاده کنید.