Linux OS-Baseline, Hardening und Patch-Betrieb
Eine saubere OS-Baseline verhindert Drift: Benutzer, Pakete, Zeit, Logging, SSH, Zertifikate, SELinux, Firewall, Monitoring und Patch-Prozess sind standardisiert.
Warum OS-Baseline kritisch ist
Kleine Unterschiede erzeugen große Fehler: falsche Uhrzeit zerstört Zertifikatsprüfungen, fehlende CA-Zertifikate brechen TLS, andere Kernelparameter verändern Performance.
Golden Image vs Day-2
Golden Images sind Startpunkte. Betrieb entsteht durch Patchen, Drift-Erkennung, Audit, Zertifikatsrotation, Vulnerability Management und Rollback-Plan.
Hardening
Hardening reduziert Angriffsfläche: SSH-Regeln, Least Privilege, Auditd, SELinux/AppArmor, Firewall, sichere Defaults und minimale Pakete.
Automatisierung
Eine Baseline sollte nicht als Wiki-Text enden, sondern mit Ansible, Image Builder oder ähnlichen Verfahren reproduzierbar gemacht werden.
Ausführliche Beispiele
Ansible OS-Baseline
---
- name: Linux Enterprise Baseline anwenden
hosts: linux_servers
become: true
roles:
- role: os_baseline
vars:
timezone: Europe/Vienna
ssh_password_authentication: false
selinux_state: enforcing
install_monitoring_agent: true
chrony_servers:
- ntp1.company.example
- ntp2.company.example
approved_packages:
- chrony
- auditd
- firewalld
- vim
- jq
- sos
systemd-Service mit Betriebslogik
[Unit]
Description=Order Export Worker
After=network-online.target
Wants=network-online.target
[Service]
User=orderworker
Group=orderworker
ExecStart=/opt/order-worker/bin/start.sh
Restart=on-failure
RestartSec=10
LimitNOFILE=65535
EnvironmentFile=/etc/order-worker/order-worker.env
NoNewPrivileges=true
PrivateTmp=true
[Install]
WantedBy=multi-user.target
Typische Stolperfallen
- Manuelle Serveränderungen werden nicht zurückdokumentiert.
- Patchen wird ohne Rollback und Testfenster durchgeführt.
- Zeit/NTP, CA-Zertifikate und DNS werden unterschätzt.
Prüf- und Verständnis-Checkliste
- Baseline ist automatisiert.
- Abweichungen sind dokumentiert.
- Patchfenster, Rollback und Monitoring sind definiert.
Merksatz
Enterprise-Regel: Eine Infrastrukturkomponente ist erst fertig, wenn sie fachlich begründet, automatisiert, beobachtet, geschützt, dokumentiert und wiederherstellbar ist.