March 5, 2026
Hardening de Linux Server: Checklist Prático para Produção
Hardening de servidor Linux não é aplicar uma lista genérica da internet linha por linha — é entender por que cada controlo existe e adaptá-lo ao que aquele servidor específico faz. Esta é a base que uso como ponto de partida antes de qualquer ajuste fino.
Acesso e autenticação
- Desativar login SSH root direto e autenticação por palavra-passe — apenas chaves, com passphrase.
- Restringir SSH por IP/VPN quando o serviço não precisa estar acessível globalmente.
- Fail2ban ou equivalente para mitigar tentativas de força bruta contra serviços expostos.
Superfície de ataque
- Remover pacotes e serviços não utilizados — cada serviço a correr é uma superfície de ataque adicional a manter atualizada.
- Firewall com política de negação por padrão (default deny), libertando apenas o que é explicitamente necessário.
- Desativar módulos de kernel e protocolos legados não usados no ambiente.
Patch e integridade
- Processo formal de patch management (não apenas
unattended-upgradescego em produção crítica) — testar antes de aplicar em massa. - Monitorização de integridade de ficheiros (FIM) em diretórios críticos do sistema.
- Auditoria de comandos executados com privilégio elevado (auditd, ou equivalente).
O erro mais comum
Aplicar hardening uma única vez, no dia da entrega do servidor, e nunca mais revisitar. Configuração de produção é um alvo móvel — novos serviços são instalados, exceções de firewall são abertas “temporariamente” e esquecidas. Hardening precisa de ser um checklist revisitado periodicamente, não um evento único.
Autor: Iúri Sousa // Cybersecurity & Infrastructure
VERIFIED FIELD NOTE