Lynis: audita la seguridad de tu VPS Linux en menos de 10 minutos
Antes de decidir qué endurecer en un servidor, conviene saber en qué estado está realmente. Es la pregunta que responde Lynis: un escáner de auditoría de seguridad open source que revisa decenas de aspectos del sistema y te entrega una lista priorizada de recomendaciones, útil como punto de partida de cualquier plan de hardening de VPS.
1. ¿Qué revisa Lynis?
Lynis no explota vulnerabilidades ni realiza cambios por sí solo: es un auditor de solo lectura. En una única pasada comprueba, entre otras cosas:
- Configuración de SSH (métodos de autenticación, cifrados permitidos,
PermitRootLogin). - Cortafuegos activo y reglas configuradas.
- Paquetes desactualizados o con soporte finalizado.
- Permisos débiles en archivos críticos (
/etc/passwd,/etc/shadow,crontab). - Cuentas con contraseña vacía o políticas de contraseña laxas.
- Kernel y parámetros
sysctlrelacionados con seguridad de red. - Malware conocido y rootkits ya instalados en el sistema.
2. Instalación
En Debian/Ubuntu está disponible directamente desde los repositorios:
sudo apt update
sudo apt install lynis
Para tener siempre la última versión (Lynis se actualiza con frecuencia con nuevas comprobaciones), puedes usar en su lugar el repositorio oficial de CISOfy siguiendo su documentación, o clonar el proyecto desde GitHub.
3. Ejecutar la auditoría
sudo lynis audit system
El escaneo tarda entre 1 y 3 minutos en un VPS típico. Verás la salida organizada por categorías (Boot and services, Kernel, Firewalls, SSH Support...) con avisos en tres niveles: sugerencias (SUGGESTION), advertencias (WARNING) y hallazgos informativos.
4. Interpretar el resultado: el Hardening Index
Al final del informe, Lynis calcula un Hardening Index (0-100) que resume el nivel de bastionado general del servidor. No es un valor absoluto de "seguro" o "inseguro" — un VPS recién instalado ronda 60-65 fácilmente — pero es útil como métrica para medir progreso entre auditorías sucesivas.
El informe completo, con el detalle de cada comprobación, queda guardado en:
cat /var/log/lynis-report.dat
5. Priorizar qué arreglar primero
No todas las sugerencias tienen el mismo impacto. Antes de lanzarte a aplicar cada línea del informe, prioriza por lo que de verdad reduce riesgo real:
- Autenticación:
PermitRootLogin no, autenticación SSH solo por clave, política de contraseñas. - Superficie de ataque: cortafuegos activo, puertos innecesarios cerrados, servicios sin usar deshabilitados.
- Parcheo: paquetes desactualizados o con CVEs conocidos.
- Endurecimiento fino: parámetros
sysctl, permisos de archivos concretos, banners de aviso legal.
Los tres primeros grupos suelen cubrir la mayoría del riesgo real; el resto son mejoras incrementales.
6. Automatizarlo y repetirlo
Una auditoría puntual solo retrata un instante. Lo útil es repetirla tras cada cambio importante de configuración y comparar el Hardening Index en el tiempo:
# Guardar cada informe con fecha para poder comparar
sudo lynis audit system --cronjob > /var/log/lynis-$(date +%F).log
7. De la auditoría puntual a la vigilancia continua
Lynis te da una foto fija del estado de tu servidor en el momento en que lo ejecutas, pero no te avisa si mañana alguien abre un puerto nuevo o desactiva el firewall sin querer. Ese es el salto que da SecuryBlack con el agente FerroSentry: auditoría de seguridad continua, no puntual, con alertas centralizadas cuando la configuración de tus VPS se desvía de lo esperado.