Security Audit Report

Server: radiosrv · Infrastructure Security Assessment
Periodo analizzato: 2026-07-19 (eventi del giorno precedente)  |  Emissione: 2026-07-20 08:00
CRITICITA RILEVATE - VERIFICA CONSIGLIATA

1. Sintesi esecutiva

Nel periodo analizzato sono stati rilevati tentativi automatizzati di accesso (SSH/FTP) e scansione web, tutti gestiti da fail2ban. Non risultano accessi non autorizzati riusciti. Il server e' operativo, con superfici esposte da valutare (sez. 4-5).

2. Accessi e autenticazione (SSH)

Tentativi SSH falliti
126
Login SSH riusciti
5
Utenti con login riuscito
monnis

Account SSH sul sistema: 5 (root, debian, bione, sermi, monnis), tutti legittimi. SSH e' esposto sulla porta non standard 22672 (IPv4/IPv6) e filtrato dal firewall TinyCP.

3. Sistema di difesa - fail2ban

IP bannati nel periodo
5
Jail attive
apache-auth, apache-noscript, apache-badbots, apache-overflows, apache-botsearch, dovecot, exim, exim-spam, vsftpd, recidive

fail2ban e' operativo e aggiorna la blacklist dinamicamente. I ban riguardano scansioni automatiche di URL vulnerabili e tentativi su mail/FTP. La presenza di ban e' attesa su server pubblici ed e' indice che la difesa funziona.

4. Servizio FTP (vsftpd)

Connessioni FTP
26
Login FTP falliti
1
Client FTP osservati
100.31.87.143, 154.47.30.21, 194.164.107.5, 20.163.15.172, 20.65.138.97, 205.210.31.236, 208.181.90.27, 213.136.83.63 ...

FTP e' esposto su porta 21 e 2121 (0.0.0.0) ed e' oggetto di connessioni da IP vari, incluse autenticazioni anonime fallite. Non risultano accessi riusciti non autorizzati, ma la superficie e' esposta. Raccomandazione: se non necessario, disabilitare il servizio o limitare per IP.

5. Porte di rete esposte

Porte 8005 (radio) e 8200 (DLNA) mostrano molte connessioni stabili = ascoltatori legittimi dello streaming. SSH (22672) e FTP (21/2121) sono le superfici piu' a rischio e andrebbero ulteriormente limitate.

6. Risorse e integrita

Spazio disco (/)
Uptime sistema
~520 giorni (kernel 4.19, da aggiornare)
Utenti con shell
5

Disco ampiamente sotto soglia. Sistema attivo da oltre 500 giorni senza reboot: stabile ma con kernel non aggiornato. Con il linger di Hermes ora attivo, un reboot programmato per aggiornamento kernel e' fattibile.

7. Note metodologiche

Report generato automaticamente da Hermes Agent in modalita read-only (nessuna modifica al sistema). Fonti: /var/log/auth.log, /var/log/fail2ban.log, /var/log/vsftpd.log, stato porte (ss), dischi (df). I tentativi di accesso automatici (bot) sono normali su server pubblici e gestiti da fail2ban.