Iúri Sousa
← Voltar ao blog
March 5, 2026

Hardening de Linux Server: Checklist Prático para Produção

Hardening de servidor Linux não é aplicar uma lista genérica da internet linha por linha — é entender por que cada controlo existe e adaptá-lo ao que aquele servidor específico faz. Esta é a base que uso como ponto de partida antes de qualquer ajuste fino.

Acesso e autenticação

  • Desativar login SSH root direto e autenticação por palavra-passe — apenas chaves, com passphrase.
  • Restringir SSH por IP/VPN quando o serviço não precisa estar acessível globalmente.
  • Fail2ban ou equivalente para mitigar tentativas de força bruta contra serviços expostos.

Superfície de ataque

  • Remover pacotes e serviços não utilizados — cada serviço a correr é uma superfície de ataque adicional a manter atualizada.
  • Firewall com política de negação por padrão (default deny), libertando apenas o que é explicitamente necessário.
  • Desativar módulos de kernel e protocolos legados não usados no ambiente.

Patch e integridade

  • Processo formal de patch management (não apenas unattended-upgrades cego em produção crítica) — testar antes de aplicar em massa.
  • Monitorização de integridade de ficheiros (FIM) em diretórios críticos do sistema.
  • Auditoria de comandos executados com privilégio elevado (auditd, ou equivalente).

O erro mais comum

Aplicar hardening uma única vez, no dia da entrega do servidor, e nunca mais revisitar. Configuração de produção é um alvo móvel — novos serviços são instalados, exceções de firewall são abertas “temporariamente” e esquecidas. Hardening precisa de ser um checklist revisitado periodicamente, não um evento único.

Autor: Iúri Sousa // Cybersecurity & Infrastructure VERIFIED FIELD NOTE