Step-by-Step Debian 12 Hardening Guide for CIS Compliance

Short answer: harden Debian 12 by selecting the matching CIS Benchmark version and workstation profile, applying its recommendations in a recoverable test environment, then collecting evidence for each control. A handful of shell commands cannot certify a machine as CIS compliant. The benchmark version, profile, scope, exceptions, and verification method all matter.

Illustrative scenario: imagine an administrator named Maya preparing a Debian 12 desktop used for internal office work. This is a hypothetical example, not a reported deployment or test. Maya wants a defensible baseline without accidentally locking herself out or breaking desktop functions. The same decision sequence helps administrators adapt the benchmark to a real workstation.

Which CIS benchmark and profile should you use?

Start with the exact benchmark, not a generic “Debian hardening” checklist. As of October 9, 2026, CIS lists the CIS Debian Linux 12 Benchmark v2.0.0. Download the official document and record its version and publication details; a future revision can change recommendations. CIS states that its benchmark PDFs are available at no cost for noncommercial use, while some assessment tools and build kits require membership. Check the current CIS Debian Linux Benchmark page before selecting your assessment materials.

Choose the profile that matches how the computer is used and the scope you must meet. If the current Debian 12 benchmark offers a workstation profile, review that profile for a desktop; do not assume server controls fit a graphical endpoint. If your organization names a different profile or tailored baseline, follow that requirement and document the mapping. Maya would first record the benchmark version and the chosen workstation profile in her change ticket, rather than apply every recommendation indiscriminately.

Una terminal Debian muestra cat /etc/os-release e identifica Debian GNU/Linux 12 (bookworm).
Confirm that the host reports Debian GNU/Linux 12 (bookworm) before applying a Debian 12 benchmark.

Can you safely recover if a hardening change breaks the desktop?

Before editing system settings, make a restorable backup and test in a virtual machine or spare workstation. Confirm that you have a working local console, recovery media, and access to the backup. For a virtual machine, take a snapshot and verify that you know how to restore it. A snapshot is not a substitute for a separate backup if the virtual disk or host can fail.

Mantenga un registro de cambios con el número de recomendación, la configuración original, la nueva configuración, el motivo y el comando de reversión o copia del archivo. Aplique un pequeño grupo de cambios relacionados, reinicie el sistema o solo el servicio correspondiente y verifique el inicio de sesión, la red, el audio, la impresión y las aplicaciones necesarias. Maya puede usar este proceso por etapas para identificar qué cambio específico causó una regresión, en lugar de enfrentarse a un gran lote de ediciones imposibles de rastrear.

Un administrador de máquinas virtuales muestra una instantánea seleccionada con la etiqueta "Antes del endurecimiento".
Una instantánea previa al cambio proporciona un punto de recuperación visible para la estación de trabajo hipotética.

¿Qué opciones están habilitadas en la máquina antes de realizar el cambio?

Primero, establezca una línea base. Revise la versión del sistema operativo, los paquetes instalados, los servicios en ejecución, las unidades habilitadas, los sockets en escucha, los usuarios locales y las reglas actuales del firewall. Por ejemplo:

cat /etc/os-release
systemctl --type=service --state=running
systemctl list-unit-files --state=enabled
ss -lntup
getent passwd

Estos comandos proporcionan un inventario, no un veredicto de cumplimiento. Compare el resultado con los controles que se aplican al perfil seleccionado. Investigue los oyentes o servicios inesperados, pero distinga los componentes esenciales del escritorio del software opcional orientado a la red. Registre el motivo por el cual se necesita un servicio antes de decidir si se conserva.

Una terminal muestra systemctl --type=service --state=running con filas de servicio genéricas debajo del comando.
Inventarie los servicios en ejecución y compare la salida real del host con los servicios requeridos por la estación de trabajo.

¿Debian 12 sigue recibiendo mantenimiento de seguridad?

Antes de evaluar la configuración, asegúrese de que el sistema esté actualizado y con soporte. Debian 12 Bookworm ahora es oldstable; la información de lanzamiento actual de Debian indica que su período LTS finaliza el 30 de junio de 2028. La cobertura puede variar según la arquitectura y el paquete, así que verifique si los paquetes de su máquina son compatibles. Consulte la información de lanzamiento de Debian Bookworm y la página de seguridad de Debian LTS para conocer el alcance y las recomendaciones actuales.

En un sistema administrado, siga el proceso de mantenimiento y repositorio de su organización. En una máquina de prueba personal, revise los cambios pendientes antes de aplicarlos.

sudo apt update
sudo apt full-upgrade

Reinicia el sistema cuando una actualización lo requiera, luego vuelve a comprobarlo y anota la fecha. unattended-upgradesEl paquete de Debian puede automatizar las actualizaciones si está configurado correctamente, pero la automatización no elimina la necesidad de verificar que las fuentes de seguridad correctas estén habilitadas y que las actualizaciones se instalen correctamente.

Una terminal de escritorio Debian muestra sudo apt update seguido de sudo apt full-upgrade.
Revise los cambios en el paquete y complete la actualización planificada antes de comenzar la evaluación de la configuración.

¿Qué paquetes y servicios son realmente necesarios?

Utilice las recomendaciones de servicios y paquetes del benchmark como guía para la revisión. Desactive o elimine únicamente los componentes innecesarios y cuya modificación sea segura. Un equipo de escritorio puede depender de servicios como redes, impresión, Bluetooth, gestión de pantalla, acceso remoto o soporte de hardware. La solución adecuada depende del trabajo del usuario y de la política de la organización.

Antes de modificar una unidad, inspeccione su estado y dependencias. Es preferible realizar un cambio reversible a nivel de servicio en lugar de eliminar paquetes hasta comprender el impacto. Tras cada cambio, verifique que el escritorio se inicie correctamente y que las funciones aprobadas sigan funcionando. Maya podría, por ejemplo, documentar que su equipo de soporte requiere un servicio de administración remota y tratarlo como una excepción aprobada con controles compensatorios, en lugar de deshabilitarlo simplemente para que la lista de verificación se vea más clara.

Una terminal muestra systemctl list-unit-files --state=enabled encima de las filas anonimizadas de la lista de servicios.
Revise las unidades habilitadas comparándolas con el valor de referencia y la finalidad documentada de la estación de trabajo; las barras son ilustrativas, no representan la salida del host.

¿Cómo se deben restringir las cuentas y el acceso remoto?

Revise la membresía de administrador, las cuentas inactivas, la política de contraseñas y la forma en que los administradores se conectan remotamente. Elimine el acceso solo después de confirmar la propiedad y las rutas de recuperación. Aplique la recomendación precisa de CIS en lugar de copiar una configuración de una guía no relacionada. Para SSH, Debian sshd_config(5)documenta opciones como PermitRootLoginy PermitEmptyPasswords; consulte el manual de configuración del servidor OpenSSH de Debian Bookworm .

Si el host requiere SSH, pruebe una segunda sesión administrativa antes de cerrar la primera. Valide la configuración sudo sshd -tantes de reiniciar el servicio. No desactive la autenticación por contraseña hasta que el acceso basado en claves se haya configurado y probado para cada cuenta necesaria. Si no se necesita acceso remoto, siga las directrices y la política de la organización para deshabilitarlo y mantenga la recuperación de la consola.

Dos ventanas muestran un comando nft list ruleset junto a la configuración SSH PermitRootLogin no y PermitEmptyPasswords no.
Revise conjuntamente el estado del firewall y las restricciones de SSH, y luego valide la configuración real antes de aplicarla.

¿Qué reglas de red puedes implementar sin quedarte fuera de la red?

Primero, identifique el tráfico entrante y saliente necesario, incluyendo DHCP, DNS, IPv6, soporte remoto, impresión y cualquier servicio local. Debian utiliza nftables como su marco de filtrado de paquetes; consulte la sección sobre filtrado de paquetes en el Manual del administrador de Debian . No copie ni pegue un conjunto de reglas de firewall genérico en una estación de trabajo sin adaptarlo a las necesidades del host.

Inspeccione las reglas actuales con sudo nft list ruleset. Si edita /etc/nftables.conf, verifique la sintaxis antes de cargarlo: sudo nft -c -f /etc/nftables.conf. Mantenga una consola o una ruta fuera de banda disponible y pruebe las reglas antes de habilitarlas de forma persistente. Verifique el comportamiento de IPv4 e IPv6 y todas las funciones de escritorio necesarias. El manual oficial de Debian Bookworm nft documenta las opciones de comando. Un cortafuegos es una capa de defensa, no un sustituto de la aplicación de parches, los controles de cuentas o la seguridad de las aplicaciones.

En una terminal de Debian se muestra el comando nft list ruleset junto a una configuración de texto que contiene los ajustes de acceso SSH.
Examine conjuntamente las reglas activas de nftables y la configuración de acceso remoto planificada; el contenido de la regla que se muestra es esquemático, no una política completa.

¿Cómo se verifica el cumplimiento y se documentan las excepciones?

Evalúe cada recomendación aplicable comparándola con la versión y el perfil de referencia exactos. Registre un estado (aprobado, reprobado, no aplicable o excepción) según el método de evaluación de su organización y adjunte la evidencia: salida del comando, ruta de configuración, estado del paquete o una referencia de excepción aprobada. No marque un control como aprobado simplemente porque se ejecutó un comando relacionado.

El registro de auditoría puede ser útil para la investigación y la recopilación de pruebas. El auditdpaquete de Debian proporciona herramientas de espacio de usuario para el sistema de auditoría del kernel de Linux; su instalación por sí sola no garantiza que las reglas necesarias estén configuradas ni que la retención de registros cumpla con la política. Utilice las recomendaciones de auditoría específicas del benchmark y verifique los registros reales y el comportamiento del servicio. La página del benchmark de CIS identifica actualmente a CIS-CAT Pro y Build Kits como recursos para miembros; consulte la página oficial actual para obtener información sobre la disponibilidad y las licencias de las herramientas.

Repita la evaluación tras la corrección y tras cambios significativos en el sistema. Conserve los resultados, las excepciones y las pruebas junto con el registro del activo. La evaluación comparativa proporciona una base de configuración; el cumplimiento depende de los requisitos aplicables y de una evaluación completa y documentada. Esta guía explica un flujo de trabajo seguro, pero no certifica el escritorio hipotético de Maya ni ninguna máquina real.

Un terminal muestra systemctl status auditd junto a una tabla de evidencia en blanco con las columnas Recomendación y Evidencia.
Recopile evidencia real del estado del servicio de auditoría y de los controles en el sistema anfitrión; la tabla en blanco que se muestra aquí no contiene ningún resultado de evaluación.

Fuentes y notas de versión

Dejar un comentario

Step-by-Step Debian 12 Hardening Guide for CIS Compliance

Step-by-Step Debian 12 Hardening Guide for CIS Compliance

Harden a Debian 12 workstation with a careful CIS Benchmark workflow: select the right profile, patch safely, review services and access, configure nftables, and document evidence.

Debian 12 en un VPS con poca RAM: Cómo reducir los fallos por falta de memoria de MySQL

Debian 12 en un VPS con poca RAM: Cómo reducir los fallos por falta de memoria de MySQL

Diagnosticar errores de memoria insuficiente (OOM kills) en MySQL en Debian 12, comprobar los límites de memoria del VPS, configurar el espacio de intercambio y ajustar la memoria y la concurrencia de la base de datos sin prometer una solución universal.

Cómo construir un escritorio Debian como un sistema inmutable basado en OSTree.

Cómo construir un escritorio Debian como un sistema inmutable basado en OSTree.

Aprende a crear y probar un escritorio OSTree derivado de Debian en una máquina virtual, incluyendo la preparación del árbol del sistema, la integración del arranque, las comprobaciones de implementación y la reversión.

How to Mount a Remote SSHFS Directory Automatically at Boot in Debian

How to Mount a Remote SSHFS Directory Automatically at Boot in Debian

Configure an SSHFS boot mount in Debian with SSH keys, fstab, and systemd automount. Includes reboot checks, permissions, timeouts, and troubleshooting.

Checklist de mantenimiento del hogar en Madrid para octubre de 2026: lluvia, calefacción, desagües y ventanas

Checklist de mantenimiento del hogar en Madrid para octubre de 2026: lluvia, calefacción, desagües y ventanas

Guía práctica para preparar una vivienda en Madrid en octubre de 2026: lluvia otoñal, noches más frescas, calefacción, canalones, desagües, juntas de ventanas y responsabilidades de inquilinos y propietarios.

Qué plantar en Madrid en octubre de 2026: siembras, trasplantes y calendario semanal del huerto

Qué plantar en Madrid en octubre de 2026: siembras, trasplantes y calendario semanal del huerto

Guía práctica para el huerto en Madrid en octubre de 2026: qué sembrar, trasplantar y proteger, con normales climáticas de AEMET, previsión actual y checklist semanal.

Tendencias del podcasting que debes conocer en 2026: Una guía para principiantes.

Tendencias del podcasting que debes conocer en 2026: Una guía para principiantes.

¿Eres nuevo en el mundo del podcasting? Descubre las tendencias de 2026 que darán forma al vídeo, la búsqueda de contenido, las transcripciones, la IA, el análisis de datos, la monetización y un plan de lanzamiento práctico.

Curso magistral de UGC: Crea contenido generado por el usuario que genere confianza e impulse la acción.

Curso magistral de UGC: Crea contenido generado por el usuario que genere confianza e impulse la acción.

Una clase magistral práctica sobre contenido generado por el usuario (UGC) para obtener, autorizar, informar, publicar y medir el contenido de clientes y creadores sin perder autenticidad.

Por qué la creación de comunidades es el nuevo marketing — y cuándo no lo es

Por qué la creación de comunidades es el nuevo marketing — y cuándo no lo es

La creación de comunidad puede fortalecer la confianza, la retención, la retroalimentación y la promoción, pero no reemplaza todos los canales de marketing. Compare las ventajas y desventajas y elija el modelo adecuado.

Cómo afrontar los cambios en los algoritmos de las redes sociales en 2026: qué se ha confirmado, qué hay que tener en cuenta y qué se desconoce aún.

Cómo afrontar los cambios en los algoritmos de las redes sociales en 2026: qué se ha confirmado, qué hay que tener en cuenta y qué se desconoce aún.

Descubre qué han confirmado las principales plataformas sociales sobre los cambios en el ranking en 2026, qué depende del contexto y cómo adaptarte sin dejarte llevar por mitos.