Харденинг и аудит безопасности Linux VPS

Заказчик
Ivan
Параметры проекта
Вариант сотрудничестваОдноразовый проект
РазделАдминистрирование
Предоплатабез предоплат
Способы оплатыНаличные, Банковский перевод
Приём заявокот сегодня, 00:59 до 2026-08-26
Описание проекта
Защита производственных серверов — это не разовая задача, а систематический процесс, требующий методичного закрытия каждого вектора атаки. Наши три VPS на Ubuntu 22.04 хостят PHP-приложения, MySQL-базы данных и Nginx — стандартный LEMP-стек, но с недостаточно закрытой поверхностью атаки. По итогам внутреннего ревью выяснилось: SSH доступен на стандартном порту с парольной аутентификацией, правила фаервола минимальны, автоматическая защита от брутфорса отсутствует, а SSL-сертификаты обновляются вручную.
Нужен DevOps-инженер с опытом в production-среде Linux, который проведёт полноценный аудит и реализует все меры харденинга задокументированным образом. Каждое изменение должно быть проверено на работающих приложениях до применения на продакшн, а вся документация должна быть достаточно подробной, чтобы команда понимала, что сделано и почему. Результат должен включать PDF-отчёт по безопасности со всеми выявленными уязвимостями, принятыми мерами и остаточными рисками, а также настроенный мониторинг с алертами.
Объём работ:
— Харденинг SSH: только ключи, нестандартный порт, fail2ban
— Правила UFW/iptables с документацией
— Fail2ban для SSH, Nginx и PHP-FPM
— Let's Encrypt с автоматическим продлением
— Харденинг Nginx: заголовки безопасности, TLS 1.2+, HSTS, CSP
— Аудит и харденинг MySQL: привилегии, bind-address, шифрование
— Logwatch и алертинг на аномальную активность
— ClamAV и сканер руткитов
— Мониторинг состояния через крон с уведомлениями
Результат: применённые изменения с документацией, PDF-отчёт, мониторинг-дашборд.
Нужен DevOps-инженер с опытом в production-среде Linux, который проведёт полноценный аудит и реализует все меры харденинга задокументированным образом. Каждое изменение должно быть проверено на работающих приложениях до применения на продакшн, а вся документация должна быть достаточно подробной, чтобы команда понимала, что сделано и почему. Результат должен включать PDF-отчёт по безопасности со всеми выявленными уязвимостями, принятыми мерами и остаточными рисками, а также настроенный мониторинг с алертами.
Объём работ:
— Харденинг SSH: только ключи, нестандартный порт, fail2ban
— Правила UFW/iptables с документацией
— Fail2ban для SSH, Nginx и PHP-FPM
— Let's Encrypt с автоматическим продлением
— Харденинг Nginx: заголовки безопасности, TLS 1.2+, HSTS, CSP
— Аудит и харденинг MySQL: привилегии, bind-address, шифрование
— Logwatch и алертинг на аномальную активность
— ClamAV и сканер руткитов
— Мониторинг состояния через крон с уведомлениями
Результат: применённые изменения с документацией, PDF-отчёт, мониторинг-дашборд.