VPS nach der Installation absichern: die komplette Checkliste
Ihren VPS abzusichern hat nach dem Einrichten eines neuen Servers oberste Priorität. Ein ungesicherter VPS ist wie ein Haus mit offener Haustür: Es ist nur eine Frage der Zeit, bis jemand hereinkommt. In dieser ausführlichen Checkliste gehen wir alle wesentlichen Schritte durch, mit denen Sie Ihren VPS nach der Installation gründlich absichern. Von SSH-Hardening bis zur Firewall-Konfiguration, von automatischen Updates bis zur Intrusion Detection: Alles kommt zur Sprache.
Warum sollten Sie Ihren VPS direkt nach der Installation absichern?
Sobald Ihr VPS online geht, wird seine IP-Adresse von automatisierten Bots gescannt, die nach Schwachstellen suchen. Untersuchungen zeigen, dass ein neuer Server im Durchschnitt innerhalb von 15 Minuten nach der Aktivierung angegriffen wird. Deshalb ist es entscheidend, die Absicherung Ihres VPS als allererste Aufgabe zu erledigen, noch bevor Sie Anwendungen installieren oder Websites konfigurieren.
Die Risiken eines ungesicherten VPS
- Brute-Force-Angriffe: Tausende Anmeldeversuche pro Tag über SSH
- Installation von Malware: Ihr Server wird für Kryptowährungs-Mining oder Spam missbraucht
- Datendiebstahl: Sensible Daten werden gestohlen und möglicherweise veröffentlicht
- DDoS-Angriffe starten: Ihr Server wird Teil eines Botnetzes
- Ransomware: Ihre Dateien werden verschlüsselt und es wird Lösegeld gefordert
Schritt 1: SSH absichern, der wichtigste Schritt zur Absicherung Ihres VPS
SSH ist der wichtigste Weg, Ihren VPS zu verwalten, und damit die größte Angriffsfläche. Die Absicherung Ihres VPS beginnt deshalb mit dem Härten des SSH-Zugangs.
Authentifizierung per SSH-Key einrichten
Ersetzen Sie die Passwort-Authentifizierung durch SSH-Keys. SSH-Keys sind kryptografische Schlüsselpaare, die sich per Brute-Force praktisch nicht knacken lassen. Erzeugen Sie auf Ihrem lokalen Computer ein SSH-Schlüsselpaar und kopieren Sie den öffentlichen Schlüssel auf Ihren VPS. Testen Sie die Verbindung mit dem Key, bevor Sie die Passwort-Authentifizierung deaktivieren.
Passwort-Authentifizierung deaktivieren
Nachdem Sie überprüft haben, dass die Anmeldung per SSH-Key funktioniert, deaktivieren Sie die Passwort-Authentifizierung in der SSH-Konfiguration. Ändern Sie die folgenden Einstellungen in /etc/ssh/sshd_config:
- PasswordAuthentication no: deaktiviert die Anmeldung per Passwort
- PubkeyAuthentication yes: aktiviert die schlüsselbasierte Authentifizierung
- PermitRootLogin no: verhindert die direkte Root-Anmeldung
- MaxAuthTries 3: begrenzt die Anzahl der Anmeldeversuche
SSH-Port ändern
Der Standard-SSH-Port 22 ist das erste Ziel automatisierter Scans. Wenn Sie den SSH-Port auf eine beliebige hohe Nummer ändern (z. B. 2222 oder 49152), verringern Sie die Zahl der Brute-Force-Versuche drastisch. Das ist an sich keine Sicherheitsmaßnahme (Security through Obscurity), reduziert aber das Rauschen in Ihren Logs erheblich.
Schritt 2: Firewall konfigurieren
Eine Firewall ist ein grundlegender Bestandteil Ihrer Strategie zur Absicherung Ihres VPS. Die Firewall bestimmt, welcher Traffic Ihren Server erreichen darf, und blockiert alles andere.
UFW (Uncomplicated Firewall) einrichten
UFW ist die benutzerfreundlichste Firewall für Ubuntu- und Debian-Server. Sie bietet eine einfache Oberfläche auf Basis von iptables. Standardmäßig blockieren Sie alle eingehenden Verbindungen und erlauben nur bestimmte Ports, die Sie brauchen.
Wesentliche Firewall-Regeln
| Port | Dienst | Aktion | Erläuterung |
|---|---|---|---|
| 22 (oder eigener) | SSH | Zulassen | Wenn möglich nur von vertrauenswürdigen IPs |
| 80 | HTTP | Zulassen | Web-Traffic (Weiterleitung auf HTTPS) |
| 443 | HTTPS | Zulassen | Verschlüsselter Web-Traffic |
| Alle anderen | - | Blockieren | Standardmäßig alles blockieren |
Fügen Sie nur Ports hinzu, die Sie wirklich brauchen. Jeder offene Port ist eine mögliche Angriffsfläche. Verwenden Sie SSL-Zertifikate für verschlüsselte Verbindungen auf Port 443.
Schritt 3: Fail2ban installieren
Fail2ban ist bei der Absicherung eines VPS ein unverzichtbares Hilfsmittel. Es überwacht Logdateien auf verdächtige Aktivitäten und sperrt automatisch IP-Adressen, von denen wiederholt fehlgeschlagene Anmeldeversuche ausgehen.
So funktioniert Fail2ban
Fail2ban liest die Logdateien von Diensten wie SSH, Apache und Nginx. Erkennt es ein Muster, das auf einen Angriff hindeutet (zum Beispiel 5 fehlgeschlagene SSH-Anmeldungen innerhalb von 10 Minuten), fügt es automatisch eine Firewall-Regel hinzu, die die angreifende IP-Adresse für einen festgelegten Zeitraum sperrt.
Empfohlene Fail2ban-Konfiguration
- SSH-Jail: nach 3 fehlgeschlagenen Versuchen für 1 Stunde sperren
- Apache/Nginx-Jail: bei wiederholten 404-Requests oder verdächtigen URL-Mustern sperren
- Recidive-Jail: Wiederholungstäter für längere Zeiträume sperren (bis zu 1 Woche)
- E-Mail-Benachrichtigungen: bei jeder Sperre eine Nachricht erhalten
Schritt 4: Automatische Sicherheitsupdates
Die Absicherung eines VPS ist ein fortlaufender Prozess. Sicherheitsupdates sollten so schnell wie möglich eingespielt werden, um bekannte Schwachstellen zu schließen. Konfigurieren Sie automatische Updates für Sicherheitspatches, damit Ihr Server immer geschützt ist, auch wenn Sie ihn gerade nicht aktiv verwalten.
Unattended-upgrades einrichten
Unter Ubuntu und Debian verwenden Sie das Paket unattended-upgrades. Es installiert Sicherheitsupdates automatisch ohne manuelles Eingreifen. Konfigurieren Sie es so, dass nur Sicherheitsupdates automatisch installiert werden, nicht alle Updates, um die Stabilität zu gewährleisten.
Automatischen Neustart konfigurieren
Manche Updates erfordern einen Neustart des Servers. Sie können festlegen, dass automatische Neustarts zu einer ruhigen Zeit stattfinden, zum Beispiel um 04:00 Uhr nachts. Sorgen Sie aber dafür, dass Ihre Anwendungen nach einem Neustart automatisch starten.
Schritt 5: Benutzerverwaltung und Rechte
Eine korrekte Benutzerverwaltung ist bei der Absicherung eines VPS unerlässlich. Arbeiten Sie nie standardmäßig als Root-Benutzer, und geben Sie Benutzern nur die Rechte, die sie brauchen.
Sudo-Benutzer anlegen
Legen Sie für die tägliche Serververwaltung einen separaten Benutzer mit sudo-Rechten an. Dieser Benutzer kann über den Befehl sudo vorübergehend Root-Rechte erhalten, arbeitet aber standardmäßig mit eingeschränkten Rechten. Das begrenzt den Schaden, falls das Konto kompromittiert wird.
Root-Konto absichern
- Direkte Root-Anmeldung über SSH deaktivieren
- Ein sehr starkes Passwort für das Root-Konto festlegen
- Das Root-Konto vollständig deaktivieren, wenn Sie es nicht brauchen
- Alle sudo-Aktionen für Audit-Zwecke protokollieren
Schritt 6: Dateiberechtigungen und Integrität
Korrekte Dateiberechtigungen verhindern, dass unbefugte Benutzer oder Prozesse sensible Dateien lesen oder ändern können. Dieser Aspekt wird bei der Absicherung eines VPS oft übersehen.
Wichtige Dateiberechtigungen
| Datei/Verzeichnis | Berechtigung | Eigentümer | Grund |
|---|---|---|---|
| /etc/ssh/sshd_config | 600 | root | SSH-Konfiguration schützen |
| /etc/shadow | 600 | root | Passwort-Hashes schützen |
| Home-Verzeichnisse | 700 | Benutzer | Privatsphäre pro Benutzer |
| Web-Root | 755 | www-data | Webserver kann lesen, aber nicht schreiben |
| Konfigurationsdateien | 644 | root | Lesbar, aber nicht beschreibbar |
File Integrity Monitoring
Installieren Sie ein Tool wie AIDE (Advanced Intrusion Detection Environment), das eine Datenbank aller Systemdateien anlegt und Sie warnt, wenn Dateien unerwartet geändert werden. Das ist eine wirkungsvolle Methode, um Einbrüche frühzeitig zu erkennen.
Schritt 7: Netzwerk-Hardening
Neben der Firewall gibt es weitere Netzwerkeinstellungen, die bei der Absicherung eines VPS helfen.
Kernel-Parameter anpassen
- Schutz vor SYN-Flood: SYN-Cookies gegen SYN-Flood-Angriffe aktivieren
- Schutz vor IP-Spoofing: Reverse Path Filtering einschalten
- ICMP-Redirects deaktivieren: Routenmanipulation verhindern
- Source Routing deaktivieren: quellgeroutete Pakete blockieren
- IPv6 deaktivieren: Wenn Sie es nicht nutzen, schalten Sie es ab
Unnötige Dienste deaktivieren
Jeder laufende Dienst ist eine mögliche Angriffsfläche. Erfassen Sie, welche Dienste aktiv sind, und deaktivieren Sie alles, was Sie nicht brauchen. Häufig unnötig laufende Dienste sind Avahi (mDNS), CUPS (Drucken), NFS und RPC-bezogene Dienste.
Schritt 8: Monitoring und Logging
Die Absicherung eines VPS ist ohne gutes Monitoring und Logging nicht vollständig. Sie müssen wissen, was auf Ihrem Server passiert, um schnell auf Bedrohungen reagieren zu können.
Logging konfigurieren
- Logs mit rsyslog oder journald zentralisieren
- Log-Rotation konfigurieren, um den Speicherplatz zu verwalten
- Externe Log-Speicherung in Betracht ziehen, damit Logs bei einem Hack erhalten bleiben
- auth.log auf verdächtige Anmeldeversuche überwachen
Monitoring-Tools
Installieren Sie Monitoring-Software, um den Zustand und die Sicherheit Ihres Servers zu überwachen. Beliebte Optionen sind Netdata (kostenlos, Echtzeit-Monitoring), Zabbix (umfangreich, für mehrere Server) und Prometheus mit Grafana (für fortgeschrittene Metriken und Dashboards). Lesen Sie auch unseren Ratgeber zum Website-Monitoring, wenn Sie mehr erfahren möchten.
Schritt 9: Backup-Strategie
Ein gutes Backup ist Ihre letzte Verteidigungslinie bei der Absicherung eines VPS. Wenn alle anderen Maßnahmen versagen, können Sie mit einem Backup alles wiederherstellen.
Best Practices für VPS-Backups
- Täglich automatische Backups erstellen
- Backups extern speichern (nicht auf demselben VPS)
- Den Wiederherstellungsprozess regelmäßig testen
- Mehrere Backup-Generationen aufbewahren
- Backups mit einem starken Passwort verschlüsseln
Lesen Sie unseren Ratgeber zum Erstellen eines Website-Backups, wenn Sie ausführliche Anleitungen für eine robuste Backup-Strategie suchen.
Checkliste zur VPS-Absicherung: kompletter Überblick
Hier ist die vollständige Checkliste, mit der Sie Ihren VPS nach der Installation absichern:
- Authentifizierung per SSH-Key einrichten und Passwort-Anmeldung deaktivieren
- SSH-Port ändern und Root-Anmeldung deaktivieren
- Firewall (UFW) mit möglichst wenigen offenen Ports konfigurieren
- Fail2ban installieren und konfigurieren
- Automatische Sicherheitsupdates aktivieren
- Sudo-Benutzer anlegen, Root-Anmeldung deaktivieren
- Dateiberechtigungen prüfen und verschärfen
- File Integrity Monitoring installieren (AIDE)
- Kernel-Parameter härten
- Unnötige Dienste deaktivieren
- Logging und Monitoring konfigurieren
- Backup-Strategie umsetzen und testen
- SSL-Zertifikate für alle Webdienste installieren
- Regelmäßige Sicherheitsaudits einplanen
Die Absicherung eines VPS ist keine einmalige Aufgabe, sondern ein fortlaufender Prozess. Planen Sie monatlich eine Sicherheitsprüfung ein, bei der Sie alle oben genannten Punkte kontrollieren und Ihre Konfiguration an neue Bedrohungen anpassen. Mit dieser ausführlichen Checkliste haben Sie eine solide Grundlage für einen sicheren VPS, auf dem Sie Ihre Websites und Anwendungen mit Vertrauen hosten können. Sehen Sie sich auch unseren Vergleich Managed vs. Unmanaged VPS-Hosting an, wenn Sie überlegen, die Sicherheitsverwaltung auszulagern.
VPS absichern: fortgeschrittene Firewall-Konfiguration
Eine Firewall ist die erste Verteidigungslinie beim Absichern Ihres VPS. Standardmäßig sind auf einem neuen VPS alle Ports offen, was Ihren Server anfällig für Angriffe macht. Eine strikte Firewall-Konfiguration ist deshalb der allererste Schritt nach der Installation.
UFW oder iptables
UFW (Uncomplicated Firewall) ist die zugänglichste Firewall für Linux-Einsteiger, während iptables fortgeschrittenen Nutzern mehr Kontrolle bietet. Für die meisten VPS-Administratoren ist UFW wegen der einfachen Syntax die beste Wahl.
| Merkmal | UFW | iptables | nftables |
|---|---|---|---|
| Bedienbarkeit | Sehr einfach | Komplex | Mittel |
| Flexibilität | Grundlegend | Vollständig | Vollständig |
| IPv6-Unterstützung | Automatisch | Separat konfigurieren | Integriert |
| Logging | Einfach | Detailliert | Detailliert |
| Empfohlen für | Einsteiger/Mittelstufe | Fortgeschrittene | Neu/Fortgeschrittene |
Blockieren Sie zunächst den gesamten eingehenden Traffic und erlauben Sie dann nur die notwendigen Ports. Die minimale Port-Auswahl für einen Webserver ist: SSH (22 oder eine eigene Portnummer), HTTP (80) und HTTPS (443). Erlauben Sie keinen Zugriff auf Datenbank-Ports (3306 für MySQL, 5432 für PostgreSQL) aus dem öffentlichen Internet.
Einbruchserkennung und Prävention auf Ihrem VPS
Neben einer Firewall brauchen Sie eine aktive Überwachung, um Einbruchsversuche zu erkennen und automatisch zu blockieren. Das ist ein entscheidender Teil beim Absichern Ihres VPS gegen automatisierte wie auch gezielte Angriffe.
Fail2Ban ist das meistgenutzte Tool zur Einbruchsprävention für Linux-Server. Es analysiert Logdateien auf fehlgeschlagene Anmeldeversuche und sperrt automatisch IP-Adressen, die verdächtiges Verhalten zeigen. Konfigurieren Sie Fail2Ban für:
- SSH: IP-Adressen nach 3-5 fehlgeschlagenen Anmeldeversuchen für mindestens 30 Minuten sperren
- Webserver: Scanner erkennen und sperren, die nach Schwachstellen suchen
- FTP: Falls Sie FTP verwenden (besser: SFTP über SSH nutzen)
- CMS-Login-Seiten: Schützen Sie wp-login.php von WordPress oder andere Admin-Seiten
Erwägen Sie außerdem die Installation eines Host-based Intrusion Detection System (HIDS) wie OSSEC oder Wazuh. Diese Tools überwachen Dateiänderungen, erkennen Rootkits und warnen bei verdächtigen Systemaktivitäten. Kombinieren Sie das mit Tools für das Server-Monitoring, um einen vollständigen Überblick über den Zustand und die Sicherheit Ihres VPS zu erhalten.
VPS absichern: Benutzerverwaltung und Zugriffskontrolle
Eine korrekte Benutzerverwaltung ist grundlegend für einen sicheren VPS. Viele Sicherheitsvorfälle entstehen durch zu weit gefasste Rechte oder gemeinsam genutzte Konten. Befolgen Sie diese Richtlinien für eine solide Zugriffsverwaltung:
- Deaktivieren Sie die Root-Anmeldung über SSH: Verwenden Sie einen normalen Benutzer mit sudo-Rechten und deaktivieren Sie die direkte Root-Anmeldung in sshd_config.
- Legen Sie individuelle Konten an: Geben Sie jedem Administrator ein eigenes Konto statt eines gemeinsamen Admin-Kontos. Das ermöglicht Audit-Trails.
- Verwenden Sie SSH-Schlüssel: Deaktivieren Sie die Passwort-Authentifizierung und verwenden Sie ausschließlich SSH-Schlüssel für einen sicheren Zugriff.
- Beschränken Sie sudo-Rechte: Geben Sie Benutzern über die sudoers-Datei nur die konkreten sudo-Befehle, die sie brauchen.
- Setzen Sie 2FA für SSH ein: Ergänzen Sie SSH über das PAM-Modul von Google Authenticator um eine Zwei-Faktor-Authentifizierung als zusätzliche Sicherheitsebene.
Automatische Updates und Patch-Management für Ihren VPS
Veraltete Software ist eines der größten Risiken für Ihren VPS. Ein automatisches Patch-Management sorgt dafür, dass Sicherheitsupdates schnell eingespielt werden, auch wenn Sie gerade nicht aktiv mit der Serververwaltung beschäftigt sind. Das ist ein wesentlicher Teil beim Absichern Ihres VPS.
Unter Ubuntu und Debian können Sie unattended-upgrades für automatische Sicherheitsupdates einrichten. Damit werden Patches für das Betriebssystem ohne manuelles Eingreifen installiert. Für Anwendungsupdates (etwa Docker-Images oder CMS-Versionen) ist ein kontrollierterer Prozess nötig.
- OS-Patches: automatisch über unattended-upgrades oder yum-cron
- Webserver-Updates: Testen Sie zuerst in einer Staging-Umgebung, bevor Sie Nginx oder Apache aktualisieren
- Datenbank-Updates: Erstellen Sie immer ein Backup, bevor Sie die Datenbanksoftware aktualisieren
- Anwendungsupdates: Planen Sie monatliche Update-Zyklen für Ihr CMS, Ihre Frameworks und Plugins
Überwachen Sie verfügbare Updates mit Linux-Befehlen für die VPS-Verwaltung. Der Befehl apt list --upgradable zeigt verfügbare Updates auf Debian-basierten Systemen an. Führen Sie ein Changelog über alle Updates, die Sie einspielen, damit Sie bei Problemen schnell zurückrollen können. Kombinieren Sie all das mit einer Website-Firewall, um Ihren Server und die darauf laufenden Websites optimal zu schützen.
VPS absichern: Kernel-Hardening und Systemsicherheit
Neben der Netzwerk- und Zugriffssicherheit ist das Härten des Linux-Kernels ein wichtiger Teil beim Absichern Ihres VPS. Der Kernel ist der Kern des Betriebssystems, und Schwachstellen darin haben die weitreichendsten Folgen.
Mit sysctl-Einstellungen können Sie verschiedene Kernel-Parameter für mehr Sicherheit anpassen. Schützen Sie sich vor IP-Spoofing, indem Sie Reverse Path Filtering einschalten. Verhindern Sie ICMP-Redirect-Angriffe, indem Sie die Annahme von Redirects deaktivieren. Aktivieren Sie den SYN-Cookie-Schutz gegen SYN-Flood-Angriffe, eine verbreitete Form von Denial of Service. Begrenzen Sie die Informationen, die der Kernel preisgibt, indem Sie kernel.dmesg_restrict aktivieren, sodass nur Root-Benutzer Kernel-Lognachrichten lesen können.
AppArmor und SELinux bieten Mandatory Access Control (MAC) als Ergänzung zu den Standard-Dateirechten von Linux. Diese Systeme beschränken, was Programme tun dürfen, selbst wenn sie als root laufen. AppArmor ist unter Ubuntu standardmäßig verfügbar und einfacher zu konfigurieren, während SELinux (Standard unter CentOS und RHEL) eine feinere Kontrolle bietet, aber eine steilere Lernkurve hat.
VPS absichern: Logging und Audit-Trail
Ein gut eingerichtetes Logsystem ist unverzichtbar, um Sicherheitsvorfälle auf Ihrem VPS zu erkennen und zu untersuchen. Ohne angemessenes Logging können Sie nicht nachvollziehen, was bei einem Einbruch passiert ist und welche Daten möglicherweise kompromittiert wurden.
Konfigurieren Sie auditd für eine umfassende Systemüberwachung. Es zeichnet alle relevanten Systemereignisse auf: Dateizugriffe, Benutzeraktionen, Netzwerkverbindungen und Prozessaufrufe. Zentralisieren Sie Ihre Logs mit rsyslog oder journald auf einem externen Logserver oder in einem Cloud-Dienst. So verhindern Sie, dass ein Angreifer lokale Logs löschen kann, um seine Spuren zu verwischen. Richten Sie eine Log-Rotation ein, damit Logdateien Ihre Festplatte nicht füllen, bewahren Sie Logs für forensische Untersuchungen aber mindestens 90 Tage auf. Überwachen Sie Ihre Logs aktiv mit Tools wie Logwatch, die täglich eine Zusammenfassung senden, oder mit fortgeschrittenen SIEM-Systemen, die Muster in Echtzeit erkennen und bei verdächtigen Aktivitäten warnen. Eine gute Logging-Strategie macht Ihren VPS zusammen mit den zuvor genannten Maßnahmen widerstandsfähig gegen die meisten Angriffe und versetzt Sie in die Lage, schnell zu reagieren, wenn doch etwas schiefgeht.
VPS absichern: Backup-Strategie und Disaster Recovery
Ein abgesicherter VPS ist erst mit einer durchdachten Backup-Strategie komplett. Selbst mit der besten Absicherung können Hardwaredefekte, menschliche Fehler oder ausgefeilte Angriffe zu Datenverlust führen. Ihr Backup ist Ihre letzte Verteidigungslinie beim Absichern Ihres VPS.
Setzen Sie die 3-2-1-Backup-Regel um: Bewahren Sie drei Kopien Ihrer Daten auf zwei verschiedenen Medientypen auf, davon eine Kopie an einem externen Standort. Automatisieren Sie tägliche Backups Ihrer Datenbanken und wöchentliche Backups aller Dateien. Speichern Sie Backups verschlüsselt mit AES-256 und bewahren Sie den Schlüssel getrennt von den Backups auf.
Testen Sie Ihre Backups monatlich, indem Sie eine vollständige Wiederherstellung in einer Testumgebung durchführen. Ein Backup, das sich nicht wiederherstellen lässt, ist wertlos. Dokumentieren Sie das Wiederherstellungsverfahren Schritt für Schritt, damit auch ein Kollege, der nicht täglich mit der Serververwaltung befasst ist, im Notfall eine Wiederherstellung durchführen kann. Legen Sie Ihr Recovery Time Objective (wie schnell muss das System wieder laufen) und Ihr Recovery Point Objective (wie viele Daten dürfen Sie höchstens verlieren) fest und stimmen Sie Ihre Backup-Häufigkeit darauf ab. Für geschäftskritische Websites ist ein RPO von höchstens einer Stunde und ein RTO von höchstens vier Stunden ein gängiger Richtwert.
VPS absichern: Zusammenfassung und Prioritätenliste
Das Absichern Ihres VPS kann angesichts all der verfügbaren Maßnahmen überwältigend wirken. Nutzen Sie diese Prioritätenliste, um die wichtigsten Schritte in der richtigen Reihenfolge umzusetzen. Beginnen Sie direkt nach der Installation damit, das Standard-SSH-Passwort zu ändern und einen Benutzer ohne Root-Rechte mit sudo-Rechten anzulegen. Konfigurieren Sie anschließend die SSH-Schlüssel-Authentifizierung und deaktivieren Sie die Passwort-Anmeldung. Installieren und konfigurieren Sie eine Firewall, die den gesamten eingehenden Traffic blockiert, außer auf den Ports, die Sie brauchen. Richten Sie Fail2Ban ein, um Brute-Force-Angriffe automatisch zu blockieren. Aktivieren Sie automatische Sicherheitsupdates für das Betriebssystem. Konfigurieren Sie tägliche automatische Backups an einen externen Standort. Installieren Sie ein Monitoring, das Sie bei ungewöhnlichem Verhalten warnt. Dokumentieren Sie Ihre gesamte Serverkonfiguration, damit Sie sie im Notfall reproduzieren können. Mit diesen Schritten in der richtigen Reihenfolge haben Sie eine solide Sicherheitsbasis, die Sie anschließend mit fortgeschritteneren Maßnahmen wie Kernel-Hardening und Intrusion Detection weiter ausbauen können.