Betriebssystem / Baseline

Linux OS-Baseline, Hardening und Patch-Betrieb

Eine saubere OS-Baseline verhindert Drift: Benutzer, Pakete, Zeit, Logging, SSH, Zertifikate, SELinux, Firewall, Monitoring und Patch-Prozess sind standardisiert.

Diagramm

Warum OS-Baseline kritisch ist

Kleine Unterschiede erzeugen große Fehler: falsche Uhrzeit zerstört Zertifikatsprüfungen, fehlende CA-Zertifikate brechen TLS, andere Kernelparameter verändern Performance.

Golden Image vs Day-2

Golden Images sind Startpunkte. Betrieb entsteht durch Patchen, Drift-Erkennung, Audit, Zertifikatsrotation, Vulnerability Management und Rollback-Plan.

Hardening

Hardening reduziert Angriffsfläche: SSH-Regeln, Least Privilege, Auditd, SELinux/AppArmor, Firewall, sichere Defaults und minimale Pakete.

Automatisierung

Eine Baseline sollte nicht als Wiki-Text enden, sondern mit Ansible, Image Builder oder ähnlichen Verfahren reproduzierbar gemacht werden.

Ausführliche Beispiele

Ansible OS-Baseline

---
- name: Linux Enterprise Baseline anwenden
  hosts: linux_servers
  become: true
  roles:
    - role: os_baseline
      vars:
        timezone: Europe/Vienna
        ssh_password_authentication: false
        selinux_state: enforcing
        install_monitoring_agent: true
        chrony_servers:
          - ntp1.company.example
          - ntp2.company.example
        approved_packages:
          - chrony
          - auditd
          - firewalld
          - vim
          - jq
          - sos

systemd-Service mit Betriebslogik

[Unit]
Description=Order Export Worker
After=network-online.target
Wants=network-online.target

[Service]
User=orderworker
Group=orderworker
ExecStart=/opt/order-worker/bin/start.sh
Restart=on-failure
RestartSec=10
LimitNOFILE=65535
EnvironmentFile=/etc/order-worker/order-worker.env
NoNewPrivileges=true
PrivateTmp=true

[Install]
WantedBy=multi-user.target

Typische Stolperfallen

  • Manuelle Serveränderungen werden nicht zurückdokumentiert.
  • Patchen wird ohne Rollback und Testfenster durchgeführt.
  • Zeit/NTP, CA-Zertifikate und DNS werden unterschätzt.

Prüf- und Verständnis-Checkliste

  • Baseline ist automatisiert.
  • Abweichungen sind dokumentiert.
  • Patchfenster, Rollback und Monitoring sind definiert.

Merksatz

Enterprise-Regel: Eine Infrastrukturkomponente ist erst fertig, wenn sie fachlich begründet, automatisiert, beobachtet, geschützt, dokumentiert und wiederherstellbar ist.