Ein Linux-System, selbst wenn es als robust gilt, ist standardmäßig nicht gegen Angriffe immun. Die Sicherheit von Linux basiert auf einer Reihe von Konfigurationen, Zugriffsregeln und Überwachungsmechanismen, die manuell aktiviert und aufrechterhalten werden müssen. Ohne Eingriffe exponiert ein frisch installiertes Server- oder Arbeitsplatzsystem unnötige Dienste, offene Ports und Konten mit zu weitreichenden Berechtigungen.
Priorisierung von Kernel-Patches: Die wahre Herausforderung der Linux-Sicherheit
Die Mitbewerber wiederholen alle, dass man sein System aktualisieren muss. Der Rat bleibt gültig, aber die Realität hat sich geändert. Im Jahr 2024 verzeichnete der Linux-Kernel 3 108 CVE, was einem Anstieg von etwa 79 % im Vergleich zu den 1 736 CVE von 2023 entspricht, laut der NVD-Datenbank des NIST.
Diese Explosion weist nicht auf eine Verschlechterung des Codes hin. Sie resultiert aus der Verbesserung automatisierter Analysetools, von denen einige künstliche Intelligenz nutzen, um die etwa 40 Millionen Zeilen des Kernels zu scannen. Seit Februar 2024 ist der Linux-Kernel zur eigenen CVE-Nummerierungsbehörde (CNA) geworden, was die Meldung jeder entdeckten Schwachstelle beschleunigt.
Für einen Administrator bedeutet das blinde Anwenden jedes veröffentlichten Patches, einem nahezu kontinuierlichen Fluss von Updates hinterherzulaufen. Der richtige Ansatz besteht darin, die CVE nach CVSS-Score und tatsächlicher Exposition des Systems zu sortieren. Eine kritische Schwachstelle in einem produktiv eingesetzten Netzwerkmodul verdient sofortige Behebung. Eine Verwundbarkeit in einem Hardwaretreiber, der nicht auf der Maschine vorhanden ist, kann bis zum nächsten Wartungszyklus warten.
Um diese Entwicklungen zu verfolgen und ihre konkreten Auswirkungen zu verstehen, liefert die Sicherheitsinformation auf Hebdo Linux regelmäßig Details zu Kernel-Patches und den damit verbundenen Warnungen für die wichtigsten Distributionen.

Reduzierung der Angriffsfläche auf einem Linux-Server
Die Systemhärtung (Hardening) zielt darauf ab, alles zu entfernen, was keinen Grund hat, auf der Maschine zu existieren. Jeder aktive Dienst, jeder offene Port und jedes installierte Paket stellt einen potenziellen Einstiegspunkt für einen Angreifer dar.
Unnötige Dienste und Pakete
Nach einer Standardinstallation laufen mehrere Dienste, ohne dass jemand sie angefordert hat: Druckserver (CUPS), Avahi für die lokale Netzwerkerkennung oder ein Mail-Agent (Postfix, Exim). Auf einem Produktionsserver sind diese Komponenten nutzlos und erweitern die Angriffsfläche. Der Befehl systemctl list-unit-files –state=enabled ermöglicht es, genau zu identifizieren, was automatisch gestartet wird.
Ein Dienst zu deaktivieren, reicht nicht immer aus. Wenn das Paket installiert bleibt, ist eine versehentliche Reaktivierung oder eine lokale Ausnutzung möglich. Das vollständige Entfernen des Pakets ist die zuverlässigste Methode.
Netzwerkkonfiguration und Firewall
Eine korrekt konfigurierte Firewall stellt die erste Barriere zwischen dem Netzwerk und den internen Diensten dar. In den aktuellen Distributionen ersetzt nftables schrittweise iptables. Die Logik bleibt gleich: Standardmäßig den gesamten eingehenden Verkehr blockieren und dann nur die notwendigen Ports öffnen.
- Erlauben Sie Port 22 (SSH) nur von bekannten IP-Adressen, niemals vom gesamten Internet.
- Schließen Sie die Ports, die mit Datenbanken verbunden sind (3306 für MySQL, 5432 für PostgreSQL), auf der öffentlichen Schnittstelle und exponieren Sie sie nur auf der lokalen Schnittstelle oder einem privaten Netzwerk.
- Aktivieren Sie die Protokollierung von abgelehnten Paketen, um Scanning-Versuche zu erkennen.
Benutzerkontrolle und Privilegieneskalation
Die Verwaltung von Benutzerkonten bestimmt, wer was im System tun kann. Ein täglich genutztes Root-Konto bleibt einer der häufigsten Fehler, auch auf Maschinen, die von technischen Profilen verwaltet werden.
Sudo sollte jede direkte Anmeldung als Root ersetzen. Jeder Befehl, der über sudo ausgeführt wird, wird mit der Identität des Benutzers protokolliert, was eine verwertbare Audit-Spur im Falle eines Vorfalls schafft. Die Datei /etc/sudoers ermöglicht es, die erlaubten Befehle pro Benutzer oder Gruppe einzuschränken.
Über sudo hinaus fügen Module für obligatorische Zugriffskontrolle wie SELinux (Red Hat, Fedora-Distributionen) oder AppArmor (Ubuntu, Debian) eine zusätzliche Einschränkungsebene pro Prozess hinzu. Selbst wenn ein Angreifer einen Dienst kompromittiert, verhindert das Modul den Zugriff auf Dateien oder Verzeichnisse außerhalb des durch die Sicherheitsrichtlinie definierten Rahmens.
- Wenden Sie das Prinzip der geringsten Privilegien an: Jeder Benutzer hat nur die Rechte, die für seine Aufgabe erforderlich sind.
- Deaktivieren Sie ungenutzte Konten, anstatt sie mit einem schwachen Passwort im Ruhezustand zu lassen.
- Konfigurieren Sie eine automatische Ablaufzeit für Passwörter über chage, um eine regelmäßige Erneuerung zu erzwingen.
- Überprüfen Sie regelmäßig die Dateien /etc/passwd und /etc/group, um unerwartete Konten oder Gruppen zu erkennen.

Protokollierung und Erkennung anormaler Verhaltensweisen auf Linux
Ein System kann wochenlang kompromittiert sein, ohne dass jemand es bemerkt, wenn die Protokolle weder zentralisiert noch überwacht werden. Protokollierung dient nicht nur der Analyse nach einem Vorfall: Gut genutzt, ermöglicht sie die Erkennung eines laufenden Eindringens.
Das systemd-Protokoll (journalctl) zentralisiert die Systemereignisse, aber seine Standardrotation kann Spuren löschen, bevor sie analysiert werden. Das Exportieren der Protokolle auf einen entfernten Server (über rsyslog oder syslog-ng) stellt sicher, dass ein Angreifer mit Root-Zugriff seine eigenen Spuren nicht lokal löschen kann.
Um weiterzugehen, ermöglichen Tools wie auditd die Überwachung spezifischer Ereignisse: Änderung einer sensiblen Konfigurationsdatei, Hinzufügen eines Benutzers, Änderung von Berechtigungen auf einem kritischen Verzeichnis. Jede Auditregel erzeugt einen zeitgestempelten Eintrag, der zur Rekonstruktion der Chronologie eines Vorfalls verwendet werden kann.
Die Kombination aus einer strengen Firewall, granularer Zugriffskontrolle und exportierter Protokollierung deckt die drei Achsen der Linux-Sicherheit ab: Prävention, Einschränkung und Erkennung. Das Vernachlässigen einer dieser Achsen bedeutet, eine Tür offen zu lassen, selbst wenn die beiden anderen verschlossen sind.



