¿Qué cambió para Debian 12 y su versión base de CIS?
Debian 12 “Bookworm” entró en la fase de soporte a largo plazo (LTS) de Debian el 12 de julio de 2026. El soporte de seguridad está programado hasta el 30 de junio de 2028, mientras que Debian 13 es actualmente la versión estable. Debian recomienda actualizar a Debian 13 siempre que sea posible. Si necesita conservar Bookworm, confirme que la arquitectura de su CPU y los paquetes instalados siguen cubiertos por el soporte a largo plazo, mantenga configuradas las fuentes de seguridad de Bookworm y planifique una migración probada antes de que finalice el período de soporte.
La lista actual de CIS incluye la versión 2.0.0 del benchmark CIS Debian Linux 12. CIS anunció esta actualización sustancial para 2026, añadiendo, eliminando, reubicando y revisando recomendaciones. Por lo tanto, las listas de verificación y la automatización de versiones anteriores de Debian 12 podrían apuntar a una base de referencia diferente. Esta guía utiliza el benchmark v2.0.0 como referencia de evaluación, pero no reproduce todos los controles ni garantiza un resultado satisfactorio. Utilice el benchmark y el perfil exactos aceptados por su organización.
Referencias: Anuncio de traspaso de Bookworm LTS de Debian , listado de CIS Debian Benchmark y actualización de CIS de junio de 2026 sobre el benchmark .
Antes del endurecimiento: seleccione un perfil y una ruta de recuperación.
El endurecimiento de CIS no es un script de shell universal. Un perfil de Nivel 1 es un punto de partida práctico para muchos servidores de producción; el Nivel 2 añade una defensa en profundidad y puede tener un mayor impacto en la compatibilidad y las operaciones. CIS recomienda probar primero las recomendaciones elegidas en un entorno que no sea de producción. Si un organismo regulador, un contrato con el cliente o una política interna especifican un perfil, siga ese requisito en particular.
- Registre el destino como Debian 12 Bookworm, la versión de referencia CIS y el perfil de servidor aplicable.
- Realice una copia de seguridad probada o una instantánea de la máquina virtual y confirme el acceso a la consola o fuera de banda antes de cambiar la configuración de inicio de sesión remoto o del firewall.
- Anote los servicios, puertos, usuarios, tareas programadas, puntos de montaje y dependencias de la aplicación necesarios.
- Defina quién puede aprobar las excepciones y dónde se conservarán los informes de escaneo y los registros de cambios.
CIS describe el Nivel 1 como un perfil básico y el Nivel 2 como un perfil de defensa en profundidad más restrictivo. Consulte las preguntas frecuentes oficiales sobre los perfiles de CIS antes de elegir entre ellos.
1. Confirma la versión de Debian y la cobertura LTS.
Antes de realizar cambios, registre la versión, la arquitectura, el kernel, los servicios activos y los sockets de escucha del host:
cat /etc/os-release
dpkg --print-architecture
uname -r
systemctl --failed
sudo ss -tulpn
La cobertura LTS de Bookworm se limita a las arquitecturas indicadas y excluye algunos paquetes. Consulta la información de paquetes LTS de Bookworm de Debian , especialmente si el equipo ejecuta software ajeno al repositorio principal de Debian. Una puntuación CIS no amplía el alcance del soporte de seguridad de Debian.
2. Actualice el sistema de forma segura.
Confirme que las fuentes APT utilicen el bookwormnombre en clave e incluyan las fuentes de seguridad/LTS de Debian actuales para esta instalación. Evite cambiar las fuentes de un servidor de producción bookwormcomo stableatajo; el alias estable ahora apunta a Debian 13 y puede convertir una actualización de seguridad en una actualización de distribución.
sudo apt update
sudo apt upgrade
Revise los cambios propuestos en los paquetes antes de confirmarlos. Programe una ventana de mantenimiento para las actualizaciones que reemplacen un kernel o reinicien un servicio crítico. No los utilice full-upgradesin revisar las eliminaciones de paquetes y los cambios de dependencias. Para la aplicación de parches sin supervisión, unattended-upgradesel paquete de Debian puede automatizar la instalación desde fuentes APT configuradas; decida si los reinicios automáticos y de aplicaciones se ajustan a la política de cambios del host antes de habilitarlos.
3. Software de inventario y elimine solo lo que el rol no necesite.
Utilice su inventario de servicios y la lista de puertos de escucha para identificar vulnerabilidades inesperadas en la red. Verifique la propiedad del paquete antes de eliminar un demonio y confirme si la aplicación, el agente de monitoreo, el software de copia de seguridad o la automatización local requieren un servicio. Deshabilitar un servicio puede romper una dependencia que no resulta evidente por su nombre.
systemctl --type=service --state=running
sudo ss -lntup
apt-mark showmanual
Elimine los paquetes no utilizados mediante APT solo después de que el propietario haya confirmado que no son necesarios. Para los servicios que deben permanecer instalados pero no iniciarse, documente el motivo y utilice la recomendación exacta de CIS para el perfil seleccionado. Evite los comandos que deshabilitan todos los servicios de una categoría o eliminan paquetes de forma masiva.
4. Refuerza SSH sin quedarte fuera
Para un servidor administrado por SSH, cree y pruebe una cuenta de administrador con nombre sudoantes de restringir el inicio de sesión como root o mediante contraseña. Confirme que el inicio de sesión mediante clave funciona desde una segunda sesión de terminal y que puede acceder a la consola. Luego, aplique solo la configuración SSH necesaria según su perfil y modelo operativo. Los controles comunes incluyen impedir el inicio de sesión directo como root y limitar la autenticación por contraseña, pero no es seguro aplicarlos antes de que exista otro método de autenticación que funcione.
Después de editar /etc/ssh/sshd_configun archivo de configuración incluido, valide la sintaxis y los valores efectivos, y luego recargue SSH:
sudo sshd -t
sudo sshd -T | grep -E 'permitrootlogin|passwordauthentication'
sudo systemctl reload ssh
Mantén abierta la sesión actual y prueba un nuevo inicio de sesión antes de cerrarla. Si se requiere acceso centralizado a la identidad o a contraseñas de emergencia, no desactives esa opción hasta que hayas probado la alternativa. El manual del servidor OpenSSH Bookworm de Debian documenta la configuración compatible; la prueba de rendimiento proporciona los valores objetivo aplicables.
5. Configure un firewall de host con el tráfico requerido.
Elija un método de administración de firewall adecuado para el host, como nftables o un firewall administrado por orquestación existente, y utilice un conjunto de reglas principal. Antes de aplicar una política de denegación de entrada por defecto, permita la ruta de administración y todos los servicios que el servidor debe proporcionar. Una regla incorrecta puede desconectar un host remoto o interrumpir una comprobación de estado sin modificar la aplicación.
sudo nft list ruleset
Compare las reglas en vivo con el diseño de red aprobado y, a continuación, realice una prueba desde un host externo autorizado. Si su organización utiliza un administrador de firewall como UFW, inspeccione sus reglas a través de dicho administrador en lugar de añadir un conjunto de reglas independiente. El manual de nftables de Debian describe la sintaxis del comando; la lista de permisos correcta depende del rol del servidor y de la segmentación de la red.
6. Verifique AppArmor y evite debilitar el confinamiento de la aplicación.
AppArmor es el marco de control de acceso obligatorio compatible con Debian. Compruebe si está instalado, habilitado y aplicando perfiles para los servicios relevantes:
sudo aa-status
systemctl status apparmor
Si AppArmor no está presente, determine primero si la imagen del host o la política de seguridad utilizan intencionadamente otro módulo de seguridad de Linux. No instale ni aplique nuevos perfiles en producción sin antes probar el comportamiento de la aplicación. Un perfil en modo de queja registra las infracciones de la política, pero no las bloquea; el modo de aplicación puede impedir el acceso no autorizado a archivos o a la red, y un perfil mal probado también puede provocar fallos en un servicio legítimo.
La documentación del paquete Bookworm AppArmor de Debian describe los componentes del espacio de usuario. Aplique la recomendación de evaluación comparativa exacta para el estado del perfil y las excepciones, en lugar de asumir que la instalación del paquete por sí sola la satisface.
7. Añada auditoría y retención de registros que pueda supervisar realmente.
Si así lo requiere el perfil CIS seleccionado, instale y habilite el demonio de auditoría de Debian y, a continuación, aplique las reglas del benchmark actual y su proceso de control de cambios:
sudo apt install auditd
sudo systemctl enable --now auditd
sudo systemctl status auditd
sudo auditctl -l
Verifique que las reglas esperadas se carguen después del reinicio y que los registros de auditoría se recopilen, conserven y protejan de los usuarios habituales. Las reglas de auditoría pueden aumentar el almacenamiento y el volumen de eventos, por lo que conviene dimensionar la retención y las alertas según la carga de trabajo del host. Si los registros se envían de forma centralizada, confirme también allí los controles de entrega y acceso. La página del paquete Bookworm auditd de Debian explica que proporciona utilidades para almacenar y buscar registros de auditoría del kernel; su instalación no configura automáticamente el conjunto completo de reglas CIS.
8. Revise el kernel, el sistema de archivos y los controles de cuenta comparándolos con la lista de verificación exacta.
Revise los controles de la prueba de rendimiento para los parámetros del kernel, los permisos de archivos, la política de contraseñas, los mensajes de inicio de sesión, las tareas programadas y las opciones de montaje del sistema de archivos. Estas configuraciones dependen del rol del host. Por ejemplo, noexecun sistema de archivos temporal puede entrar en conflicto con un instalador o una aplicación que ejecute archivos allí; deshabilitar IPv6 puede interrumpir una red que lo utilice; y el envejecimiento restrictivo de cuentas puede entrar en conflicto con las identidades administradas centralmente.
Para cada recomendación, registre el resultado de la auditoría, el valor requerido, el valor real y si el cambio es aplicable. Aplique la configuración correspondiente en un archivo de configuración administrado o en un sistema de gestión de configuración y, a continuación, verifique el estado de ejecución efectivo. Evite chmodlos chowncomandos recursivos amplios: pueden dañar silenciosamente la propiedad de los paquetes, el acceso a las aplicaciones y la recuperación del sistema.
9. Evaluar, corregir y documentar las excepciones.
Ejecute una herramienta de evaluación que admita explícitamente la prueba de rendimiento CIS Debian Linux 12 v2.0.0 y el perfil seleccionado en el paso 1. CIS enumera los recursos de evaluación y automatización en su página de pruebas de rendimiento de Debian; algunos solo están disponibles para los miembros de CIS SecureSuite. Una lista de verificación en PDF puede servir de apoyo para la revisión manual, pero no infiera el cumplimiento a partir de un escáner genérico de Linux ni de una prueba de rendimiento de CIS para Debian 13.
Corrija los hallazgos en pequeños lotes. Después de cada lote, verifique el acceso, el estado de la aplicación, los puertos necesarios, las copias de seguridad programadas, la recopilación de registros y la monitorización. Vuelva a ejecutar la evaluación y compare el resultado con el informe anterior. Para cada desviación aceptada, registre el control, el motivo, la medida compensatoria, el responsable y la fecha de revisión. La respuesta "No aplicable" debe estar respaldada por evidencia, no utilizarse para mejorar la puntuación.
Lista de verificación operativa
- Utilice la versión actual del benchmark Debian 12 v2.0.0 y el perfil de servidor correcto.
- Mantén actualizadas las fuentes de seguridad de Bookworm y confirma la cobertura LTS para la arquitectura y los paquetes de este host.
- Conserve una ruta de recuperación antes de modificar el comportamiento de SSH, el cortafuegos, el arranque o el sistema de archivos.
- Pruebe primero el Nivel 2 y los cambios que afecten a la aplicación fuera del entorno de producción.
- Registrar los resultados de las evaluaciones, las excepciones, las actualizaciones de paquetes y el estado de reinicio.
- Planifique la migración a Debian 13 antes de que finalice el soporte a largo plazo (LTS) de Debian 12 el 30 de junio de 2028, siempre que la carga de trabajo lo permita.
El endurecimiento de la seguridad puede reducir la exposición, pero la alineación con CIS se establece evaluando la versión y el perfil de referencia específicos, aplicando los controles necesarios, validando el resultado y documentando las excepciones autorizadas. No garantiza la seguridad de un host ni sustituye la evaluación de cumplimiento de la organización.