Blog članak

Linux sigurnost: Kako otići dalje od osnovne zaštite

Siguran Linux poslužitelj traži više od redovnog ažuriranja. Potrebni su načela najmanje privilegije, minimalizam usluga, vatrozid i AppArmor — praktične sigurnosne mjere koje štite vaš sustav.

Siguran Linux poslužitelj zahtijeva više od redovnih ažuriranja i jakih lozinki. Prava zaštita dolazi iz discipline konfiguracije i načela najmanje privilegije — praksi koje smanjuju prostor za napad (attack surface) prije nego što do incidenta uopće dođe.

Započnite s načelom najmanje privilegije: pokrećite usluge pod namjenskim, neprivilegiranim sistemskim korisnicima i dajte procesima samo one mogućnosti (capabilities) koje su im stvarno potrebne. Isto pravilo primijenite na korisnike — koristite ograničena sudo pravila umjesto zajedničkih ili uvijek aktivnih root računa.

Zatim, minimalizirajte broj instaliranih i pokrenutih usluga. Svaki dodatni paket, pozadinski proces (daemon) ili otvoreni port potencijalna je ulazna točka. Uklonite nepotrebne usluge i primijenite pravilo “default-deny” na vatrozidu (nftables ili ufw) kako bi bili dostupni samo potrebni portovi. CIS Benchmarks i NIST SP 800-123 nude konkretne kontrolne popise za ovu osnovnu razinu zaštite.

Dodajte obaveznu kontrolu pristupa (Mandatory Access Control) uz AppArmor, koji dolazi u standardnoj jezgri i po zadanom je aktivan na Ubuntu i Debian distribucijama. Profili ograničavaju aplikacije na definirane datoteke, mrežu i mogućnosti, čime se šteta od kompromitiranog procesa zadržava unutar zadanih granica.

Konačno, osigurajte vidljivost događaja. auditd bilježi privilegirane radnje i pristup datotekama; Lynis i OpenSCAP pretvaraju ove korake u ponovljiva skeniranja koja provjeravaju vaše sigurnosno stanje umjesto da ga pretpostavljaju.

Sigurnost nije jednokratan posao, već ciklus održavanja: provjeravajte (audit), ispravljajte, ponovno skenirajte i držite prostor za napad što manjim.

Povezana područja

Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.

Nastavite čitati

Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.

Ista kategorija 3 min čitanja

systemd u 2026.: Što se promijenilo

Četiri izdanja systemda u devet mjeseci donijela su uklanjanje cgroup v1, ukidanje SysV init skripti, trajno zapisivanje journala, nftables kao jedini NAT i više minimalnih zahtjeva. Što administratori Linux poslužitelja moraju znati.