Segurança de servidor não é um comando isolado: é um processo de inventário, atualização, controle de acesso, redução de superfície, backup, monitoramento e resposta. Antes de endurecer a configuração, entenda a aplicação e preserve uma forma de acesso de emergência. Uma regra agressiva sem teste pode causar a mesma indisponibilidade que você queria evitar.
1. Defina responsabilidade e inventário
- sistema operacional, painel, serviços e versões;
- IPs, domínios, certificados e portas públicas;
- usuários, chaves, integrações e responsáveis;
- aplicações, bancos, dados sensíveis e dependências;
- RPO/RTO, backup e canais de emergência.
Em VPS não gerenciado, o cliente normalmente administra o sistema. Em serviço gerenciado, confirme o escopo: aplicação, código e credenciais do cliente podem continuar sob sua responsabilidade.
2. Atualize com método
Use repositórios suportados, leia notas de versão e aplique correções de segurança. Remova pacotes e repositórios abandonados. Atualizações de kernel, banco, PHP e painel podem exigir reinício ou teste de compatibilidade; use homologação, janela e rollback para mudanças de maior risco.
3. Proteja contas e SSH
- use contas individuais e
sudoem vez de trabalho diário como root; - prefira chaves SSH protegidas e revogue as antigas;
- desative logins sem necessidade e revise grupos privilegiados;
- ative MFA no WHM, cPanel e aplicações;
- limite origem administrativa por firewall/VPN quando viável;
- não altere porta ou desative senha antes de testar uma segunda sessão.
4. Reduza portas e serviços
Liste sockets em escuta e relacione cada um a um responsável. Desative serviço não utilizado e restrinja banco, cache e painéis à interface privada ou localhost. Configure firewall no host e na borda do provedor; teste IPv4 e IPv6. Mudança de porta reduz ruído, mas não substitui autenticação forte e atualizações.
5. Use os controles do cPanel
No WHM, revise Security Advisor, atualizações, AutoSSL, 2FA, políticas de senha, proteção contra força bruta, ModSecurity e opções de compilação do EasyApache. Não ative recomendações em massa sem ler impacto. Um servidor compartilhado exige isolamento e limites por conta.
6. Proteja aplicações
Atualize CMS, plugins, temas, frameworks e bibliotecas. Remova componentes desativados que não serão usados. Separe ambientes, mantenha segredos fora do repositório, aplique permissões mínimas e bloqueie execução em diretórios de upload. WAF ajuda, mas não corrige plugin vulnerável ou senha roubada.
7. Banco e dados
Não exponha MySQL/MariaDB publicamente sem necessidade e controle de rede. Crie um usuário por aplicação com privilégios mínimos, use TLS quando trafegar fora do host e rotacione credenciais comprometidas. Evite dados reais em desenvolvimento; cifre cópias e controle quem pode baixá-las.
8. E-mail e reputação
Configure PTR/hostname, SPF, DKIM e DMARC, limite envio e monitore fila. Um pico pode indicar script ou caixa comprometida. Pare o vetor, preserve logs, troque credenciais e corrija a origem antes de liberar a fila. Não use servidor de hospedagem como plataforma de campanha sem política e capacidade próprias.
9. Backups resistentes
Mantenha múltiplas versões, uma cópia externa e, quando possível, uma cópia imutável ou isolada. Cifre, monitore conclusão e restaure amostras. Snapshot é útil para rollback, mas não substitui backup independente. Uma conta root comprometida pode apagar cópias montadas no mesmo servidor.
10. Logs, monitoramento e alertas
Monitore disponibilidade, recursos, espaço, certificados, alterações de arquivo, logins, atualizações e backups. Centralize logs críticos fora do host quando o risco justificar. Ajuste retenção e acesso para não transformar logs em vazamento de dados. Um alerta precisa ter responsável e ação definida.
11. Resposta a incidentes
- Confirme o evento e registre horário/escopo.
- Contenha sem destruir evidências.
- Preserve logs e snapshot quando apropriado.
- Revogue senhas, chaves e tokens afetados.
- Corrija a causa, não apenas o arquivo visível.
- Restaure de fonte confiável ou reconstrua o host.
- Monitore reincidência e documente melhorias.
Rotina
| Frequência | Verificação |
|---|---|
| Diária | alertas, capacidade, falhas de backup e abuso |
| Semanal | patches, contas, filas, logs e mudanças |
| Mensal | acessos, regras, restauração de amostra e vulnerabilidades |
| Após mudança | serviços, portas, logs, monitoramento e rollback |
Continue em segurança de SSH, firewall Linux, chaves SSH e backup e restauração.
Recursos relacionados
Continue com materiais e serviços relacionados ao tema deste guia.