Lynis¶
Lynis es una herramienta de auditoría de seguridad de código abierto para sistemas Unix/Linux. Analiza el servidor y genera un informe con el Hardening index (puntuación de 0 a 100), una lista de controles que pasan o fallan y un conjunto de sugerencias para endurecer el sistema.
Qué hace y cómo funciona¶
Lynis ejecuta cientos de comprobaciones (los llamados tests, agrupados en categorías) sobre el sistema: usuarios y grupos, permisos de ficheros, servicios y procesos en escucha, configuración de SSH, paquetes instalados, parches de seguridad, firewalls, auditoría del kernel, y mucho más.
Cada comprobación se etiqueta como:
- FOUND — el control se ha podido revisar.
- OK — el control se cumple correctamente.
- WEAK — hay una debilidad no crítica.
- WARNING — se ha detectado un problema que conviene revisar.
- SUGGESTION — una mejora recomendada, sin ser un fallo.
- FINDING — un hallazgo negativo relevante para la seguridad.
Al terminar, agrupa los resultados en un informe que incluye el Hardening index, la distribución de controles por estatus, y las sugerencias para mejorar la puntuación. Se audita en modo discreet (solo lectura), es decir, no modifica nada del sistema: se limita a observar y reportar.
Instalar¶
En Ubuntu/Debian, desde los repositorios oficiales:
sudo apt update
sudo apt install lynis
Comprobar la versión instalada (útil para comparar informes entre ejecuciones):
lynis --version
Usar¶
Ejecutar una auditoría completa del sistema. Requiere sudo porque necesita leer ficheros y directorios que solo el superusuario puede acceder:
sudo lynis audit system
Interpretar el resultado¶
Al final de la salida verás un resumen como este:
===========================================================
Lynis 3.x.x
Hardening index : 63 [############ ]
Tests performed : 230
...
Suggestions : 22
===========================================================
Puntos clave:
- Hardening index: la puntuación global (0 a 100). No es una nota absoluta de seguridad, sino una medida relativa de cuántos controles pasan: vale para comparar el mismo servidor antes y después de aplicar cambios, más que para comparar servidores distintos entre sí.
- Tests performed: cuántas comprobaciones se han ejecutado.
- Suggestions: las recomendaciones para mejorar la puntuación.
Ver el informe completo¶
Lynis guarda el registro del último análisis en un fichero de log y los resultados procesados en un informe web en /var/log/lynis-report.dat. Para revisarlos:
sudo less /var/log/lynis.log
sudo less /var/log/lynis-report.dat
El informe se genera en formato de texto plano, con las sugerencias numeradas; puedes seguirlas una a una para ir endureciendo el servidor.