Checklist mensal de segurança para servidor dedicado: atualizações, contas, portas expostas, backup testado, certificados, logs e discos.
Para que serve
Segurança não é configurada uma vez e esquecida: contas acumulam, portas são abertas "temporariamente", certificados vencem e backups param sem avisar. Este checklist mensal de segurança reúne, em cerca de uma hora, as verificações que mais evitam incidentes em um servidor dedicado com Proxmox VE, VMs Linux e Windows. Ele complementa o checklist das primeiras 24 horas, que trata da configuração inicial.
Pré-requisitos
- Acesso administrativo ao host Proxmox, às VMs e ao gerenciador de senhas.
- Uma máquina externa para testar portas (seu computador ou outro servidor).
- Um lugar para registrar o resultado (planilha, wiki ou ticket interno), com data e responsável.
1. Atualizações e reinicializações pendentes
- Linux e host Proxmox:
sudo apt update && apt list --upgradable ls /var/run/reboot-required 2>/dev/null && echo "Reinicialização pendente" sudo needrestart -r l # serviços usando bibliotecas antigas - Proxmox: confira a versão com
pveversione as notas de lançamento antes de atualizar. - Windows Server:
Confirme que a atualização cumulativa do mês foi instalada.Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5 - Aplicações: CMS, plugins, painéis, bancos de dados, imagens Docker (
docker compose pull) e firmware do firewall virtual. - Compare o que você usa com o catálogo KEV da CISA (vulnerabilidades sendo exploradas ativamente). Itens dessa lista têm prioridade máxima.
2. Contas, chaves e acessos
- Usuários com shell e administradores no Linux:
awk -F: '$7 !~ /(nologin|false)$/ {print $1}' /etc/passwd getent group sudo sudo find / -xdev -name authorized_keys -exec sh -c 'echo "== $1"; cat "$1"' _ {} \; 2>/dev/null - Proxmox:
Remova quem saiu da equipe e tokens sem uso. Confira se todos os administradores têm 2FA.pveum user list pveum user token list root@pam - Windows:
Get-LocalUser | Where-Object Enabled | Select-Object Name, LastLogon Get-LocalGroupMember -Group "Administradores" - Gerenciador de senhas: membros da organização, coleções compartilhadas e relatório de senhas fracas ou reutilizadas.
- Contas externas: área do cliente, registrador de domínio, DNS e e-mail do administrador, todas com 2FA e e-mail de recuperação correto.
3. Superfície exposta
- De uma máquina externa, varra o seu bloco de IPs (veja o artigo sobre escanear o servidor):
Só devem aparecer as portas que você decidiu publicar.sudo nmap -Pn --top-ports 1000 203.0.113.0/28 - No host e nas VMs, compare com o que está escutando:
sudo ss -tulpn - Revise regras de firewall do Proxmox, do firewall virtual e do Windows. Apague regras "temporárias" e redirecionamentos de porta esquecidos.
- Rode o Lynis e compare o índice com o mês anterior.
4. Backup: teste de restauração
- Confirme que os jobs do último mês terminaram com sucesso (Datacenter → Backup e o histórico de tarefas, ou o painel do Proxmox Backup Server).
- Restaure de verdade uma VM ou um banco por mês, alternando, em uma VM de teste sem rede pública. Backup que nunca foi restaurado é só uma esperança.
- Confira se existe cópia fora do servidor e se ela não pode ser apagada com as mesmas credenciais da produção.
- No PBS, verifique o resultado dos jobs de Verify e de Garbage Collection.
5. Certificados e domínios
- Validade dos certificados (a Let's Encrypt não envia mais e-mails de aviso de expiração):
echo | openssl s_client -connect www.exemplo.com.br:443 -servername www.exemplo.com.br 2>/dev/null | openssl x509 -noout -enddate sudo certbot certificates - Renovação automática funcionando:
systemctl list-timers | grep certbotesudo certbot renew --dry-run. - Certificado da interface do Proxmox (porta 8006) e de serviços internos.
- Data de expiração dos domínios no registrador e renovação automática ativa.
- Nota no SSL Labs dos sites principais.
6. Logs e alertas
- Tentativas de login no SSH e logins bem-sucedidos:
(No Debian 13 e Ubuntu 24.04, prefirasudo journalctl -u ssh --since "-30 days" | grep -c "Failed" last -n 20 sudo lastb -n 20journalctl _COMM=sshdselast/lastbnão existirem.) - Windows: falhas de logon (evento 4625) e logons por RDP (evento 4624, tipo 10) no Visualizador de Eventos.
- Bloqueios do fail2ban/CrowdSec:
sudo fail2ban-client status sshdousudo cscli decisions list. - Relatórios do AIDE, eventos do auditd ou alertas do Wazuh, se usados.
- Teste se os alertas ainda chegam: provoque um evento simples (um login com senha errada) e veja se o aviso aparece.
7. Saúde do hardware e dos discos
- ZFS:
A resposta esperada ézpool status -x zpool listall pools are healthy. Confira se o scrub mensal rodou (zpool statusmostra a data). - SMART dos discos:
sudo smartctl -H /dev/nvme0n1 sudo smartctl -A /dev/nvme0n1 | grep -i -E "percentage used|media|error" - Espaço livre no host, nos datastores e nas VMs (
df -h). Disco cheio derruba bancos de dados e interrompe backups. - Alertas de hardware no console IPMI/iLO (log de eventos do sistema).
8. Registro do checklist mensal de segurança e próximos passos
- Anote data, quem executou, o que foi encontrado e o que foi corrigido.
- Abra tarefas para o que não deu para resolver na hora, com prazo.
- Atualize o inventário de sistemas e de dados pessoais, se algo mudou (veja o artigo sobre LGPD).
Como saber se funcionou
- Há um registro para cada mês, com responsável e pendências acompanhadas.
- Nenhuma surpresa no nmap externo, nenhuma conta órfã e nenhum certificado vencendo nos próximos 20 dias.
- O último teste de restauração foi há menos de 30 dias e funcionou.
Problemas comuns
- Checklist abandonado depois de dois meses: marque um horário fixo no calendário e divida os blocos entre pessoas.
- Atualização pendente porque "não pode reiniciar": combine uma janela mensal de manutenção com os usuários. Servidor que nunca reinicia acumula falhas no kernel.
- Comando não encontrado: instale o pacote correspondente (
needrestart,smartmontools,nmap).
Perguntas frequentes
Mensal é suficiente?
Para a rotina, sim. Atualizações críticas e alertas de invasão não esperam o checklist: trate-os assim que surgirem.
Posso automatizar o checklist?
Boa parte, sim: monitoramento de certificados, SMART, ZFS e jobs de backup com alertas automáticos. O teste de restauração e a revisão de contas continuam exigindo olhar humano.
O que entra no checklist anual?
Revisão do desenho de rede e da segmentação, simulação de incidente (restaurar o ambiente inteiro a partir do backup), revisão de contratos e do inventário de dados, e troca de credenciais compartilhadas.
Leitura complementar
- CISA: Known Exploited Vulnerabilities Catalog
- CISA: guia contra ransomware
- Documentação do Proxmox VE
Precisa de ajuda?
Se o checklist apontar alerta de hardware no IPMI/iLO, disco com falha ou qualquer problema na infraestrutura física, abra um ticket ou chame o suporte 24/7.
