en revisión
Torreblanca
servidor propio. sin producto propio — es donde corren los demás. bitácora, no caso de estudio: sin IPs, hostnames, puertos ni topología. las fechas y hallazgos son reales.
2026-08-15
SSH solo por clave, sin contraseña. cortafuegos configurado. imágenes de contenedor fijadas a una versión exacta, no a una etiqueta que pueda cambiar.
2026-08-16
disco cifrado. backups cifrados fuera de la máquina, restauración probada — no solo prometida.
2026-08-23
segundo servicio desplegado, aislamiento propio (usuario de sistema dedicado, proceso gestionado aparte, túnel dedicado, sin red compartida). revisión de seguridad antes de exponerlo — 2 hallazgos altos remediados antes de quedar accesible.
2026-08-24
hallazgo: la primera prueba del bastión SSH se hizo antes de activar la capa de control de acceso prevista — quedó expuesto solo con autenticación por clave durante esa ventana. corregido en la misma sesión, verificado de extremo a extremo desde una máquina fuera de la red de casa.
2026-08-24
auditoría ampliada a toda la máquina, no solo al bastión nuevo: dos herramientas de acceso remoto sin uso, desinstaladas — estaban expuestas de más y sin documentar. una regla de cortafuegos huérfana y un despliegue obsoleto con su certificado, eliminados. ~580MB de backups redundantes, liberados.
2026-08-24
monitorización desplegada: comprobación cada 15 min por temporizador programado, aviso push solo cuando algo falla (disco, RAM, backup atrasado, contenedores caídos). primera ejecución limpia, sin falsos positivos.
2026-08-24
23 actualizaciones de sistema aplicadas, kernel actualizado, reinicio completo de la máquina. los 3 servicios volvieron solos, sin intervención manual — primera prueba real de esto, no solo teórica.
2026-08-31
segundo ciclo de parches de sistema operativo aplicado (~50-55 paquetes entre actualizaciones estándar y de seguridad, sin cambio de kernel, sin reinicio necesario). verificado en producción sin interrupción: los 3 servicios siguieron activos durante y después de la actualización. sigue faltando programar la cadencia recurrente.
pendiente
- sin cadencia sistematizada de parches — ciclo del 24-08 fue manual, falta programarlo
- recuperación probada solo para BD y reinicio simple — sin probar pérdida total de hardware
- un script de backup con permisos más laxos de lo necesario
- un archivo de config suelto y legible por cualquier usuario local, sin secretos, pendiente de limpieza
- bastión solo tiene la clave de un equipo — falta añadir la del móvil cuando exista
sin drama. es una máquina que hay que cuidar, no un producto que enseñar.
si esto te suena porque administras algo parecido: mi correo, mlandeira72@yahoo.com.