Mantener un servidor Linux actualizado no significa necesariamente que esté correctamente protegido. Una configuración insegura, un servicio innecesario, permisos demasiado amplios o un registro de eventos insuficiente pueden aumentar la superficie de ataque incluso cuando el sistema no presenta vulnerabilidades conocidas.

Lynis es una herramienta que ayuda a identificar este tipo de debilidades mediante una auditoría local del sistema. Su objetivo no es explotar vulnerabilidades, sino analizar la configuración de seguridad y ofrecer recomendaciones que puedan utilizarse para mejorar el nivel de hardening.

¿Qué es Lynis?

Lynis es una herramienta de código abierto para auditar sistemas basados en Unix, incluyendo Linux, macOS, BSD, Solaris y AIX. Está escrita principalmente como scripts de shell y puede ejecutarse directamente sobre el equipo que se quiere analizar.

La herramienta realiza cientos de comprobaciones relacionadas con seguridad, configuración, software instalado, registros, autenticación y servicios. Cada control dispone de un identificador propio, como KRNL-5820, AUTH-9218 o PKGS-7392, que permite localizar información adicional y realizar un seguimiento individual de los hallazgos.

Su uso habitual incluye auditorías técnicas de seguridad, hardening de sistemas, detección de configuraciones débiles, comprobaciones de cumplimiento, creación de líneas base de seguridad, y revisión periódica de servidores Linux y Unix.

Lynis se distribuye bajo licencia GPLv3 y puede utilizarse gratuitamente. Existe también Lynis Enterprise, que añade gestión centralizada, informes, métricas y planes de mejora para entornos con múltiples sistemas.

¿Cómo funciona?

A diferencia de un escáner remoto como Nessus, OpenVAS o Nmap, Lynis se ejecuta directamente dentro del sistema que se quiere revisar.

Durante la auditoría detecta el sistema operativo, las herramientas disponibles, los paquetes instalados, los servicios en ejecución y los diferentes componentes de seguridad. Después, selecciona dinámicamente las pruebas aplicables al equipo.

Una auditoría básica puede iniciarse con:
sudo lynis audit system

Para ejecutarla sin pausas interactivas:
sudo lynis audit system --quick

Lynis muestra los resultados en pantalla y genera, por defecto, dos archivos: /var/log/lynis.log y /var/log/lynis-report.dat. El primero contiene información técnica sobre las pruebas ejecutadas, los motivos de los fallos y las recomendaciones. El segundo contiene los datos estructurados del informe y puede utilizarse para procesar los resultados o comparar diferentes auditorías.

Debe tenerse en cuenta que el archivo lynis.log se limpia al comenzar una nueva auditoría. Si se necesita conservar un histórico, será necesario copiarlo, rotarlo o enviarlo a un sistema centralizado antes de ejecutar el siguiente análisis.

¿Qué aspectos de seguridad revisa?

Las comprobaciones dependen del sistema operativo y del software detectado, pero generalmente incluyen las siguientes áreas.

Kernel y configuración del sistema. Lynis analiza diferentes parámetros del kernel, la existencia de actualizaciones, la necesidad de reiniciar el sistema, la configuración de volcados de memoria y determinados mecanismos de protección. Por ejemplo, puede advertir de la existencia de un kernel pendiente de actualizar o de la disponibilidad de core dumps, que podrían almacenar información sensible en disco.

Usuarios y autenticación. La herramienta comprueba cuentas sin contraseña, políticas de caducidad, configuración de PAM, restricciones de acceso, cuentas del sistema, configuración de sudo y protección del acceso mediante SSH. Estas comprobaciones pueden ayudar a detectar cuentas innecesarias o configuraciones que faciliten el acceso no autorizado.

Software y actualizaciones. Lynis revisa el gestor de paquetes disponible y puede detectar actualizaciones pendientes, paquetes sin mantenimiento o paquetes vulnerables cuando el sistema operativo proporciona la información necesaria. La herramienta soporta gestores como APT, DNF, RPM, YUM, Pacman, Zypper y otros mecanismos propios de sistemas Unix. Sin embargo, esta capacidad no convierte a Lynis en un sustituto completo de una plataforma de gestión de vulnerabilidades.

Servicios y exposición. Durante la auditoría se identifican servicios, procesos, puertos y componentes instalados, ayudando a localizar servicios innecesarios, demonios ejecutados con privilegios elevados, configuraciones inseguras, protocolos obsoletos, o servidores web y bases de datos sin medidas de seguridad suficientes.

Logging y auditoría. Lynis comprueba la existencia y configuración de los mecanismos de registro del sistema, y puede verificar si auditd está activo y si dispone de reglas configuradas. Un servicio auditd instalado pero con un conjunto de reglas vacío proporciona poca capacidad de trazabilidad.

Sistemas de archivos y permisos. La auditoría puede revisar permisos, puntos de montaje, particiones, archivos sensibles y opciones de seguridad aplicadas a los sistemas de archivos, detectando permisos excesivos o particiones sin opciones como nodev, nosuid o noexec cuando estas sean aplicables.

Warnings, Suggestions y Hardening Index

Al finalizar la auditoría, Lynis muestra principalmente dos tipos de resultados: warnings (advertencias) y suggestions (recomendaciones para mejorar la configuración o aumentar el nivel de hardening).

También muestra un valor denominado Hardening Index. Este índice permite observar la evolución general del sistema, pero no debe interpretarse como un porcentaje de seguridad, una puntuación de riesgo ni una certificación de cumplimiento.

Un servidor con un índice elevado puede seguir teniendo vulnerabilidades críticas, aplicaciones inseguras o riesgos que Lynis no comprueba.
Del mismo modo, un índice relativamente bajo puede deberse a recomendaciones que no sean aplicables a la función concreta del sistema.

La propia documentación advierte de que un resultado marcado como [OK] no garantiza que la configuración sea segura y que un [WARNING] no implica automáticamente que exista una vulnerabilidad. Cada resultado debe ser interpretado por el auditor teniendo en cuenta la función y los requisitos del equipo.

¿Qué aporta Lynis a la seguridad?

Identificación de configuraciones débiles. Uno de sus principales beneficios es detectar medidas de seguridad que no están habilitadas o que se encuentran configuradas de forma insuficiente. Esto permite descubrir problemas que un escáner remoto podría no identificar, ya que Lynis dispone de acceso local a los archivos de configuración, permisos, paquetes y parámetros internos del sistema.

Creación de una línea base. Después de revisar y justificar los resultados, la configuración obtenida puede utilizarse como línea base de seguridad para servidores con funciones similares: servidores web, bases de datos, bastiones SSH, servidores DNS, equipos de administración, hosts de virtualización. La configuración puede personalizarse mediante perfiles .prf, pruebas propias y controles excluidos. La documentación recomienda no modificar directamente el perfil predeterminado, sino utilizar un perfil personalizado.

Detección de desviaciones. La ejecución periódica permite detectar cambios respecto de auditorías anteriores: aparición de nuevos servicios, cambios en permisos, desactivación de mecanismos de auditoría, instalación de paquetes, modificación de políticas de autenticación, actualizaciones pendientes. Esto resulta especialmente útil dentro de un proceso de gestión de configuración y mejora continua.

Lo que Lynis no puede hacer

Lynis no debe confundirse con una solución integral de seguridad. No sustituye a un escáner completo de vulnerabilidades, un antivirus o EDR, un SIEM, un IDS o IPS, una herramienta de integridad como AIDE, un sistema de gestión de parches, una auditoría manual, un test de intrusión, ni una certificación de cumplimiento.

Tampoco analiza necesariamente todas las aplicaciones desarrolladas internamente, contenedores, configuraciones de negocio o servicios que no dispongan de controles específicos. Aunque dispone de un modo de pentesting no privilegiado, su función principal es la auditoría y el hardening, no la explotación de vulnerabilidades.

Riesgos de aplicar automáticamente sus recomendaciones

El resultado de Lynis no debe convertirse directamente en un script de remediación. Algunas recomendaciones pueden provocar interrupción de aplicaciones, pérdida de conectividad, fallos en procesos automatizados, incompatibilidades con software antiguo, bloqueo de usuarios o servicios, reducción excesiva de recursos, o pérdida de información necesaria para soporte.

Por ejemplo, aplicar noexec sobre una partición, endurecer los algoritmos de SSH o modificar una política de PAM puede afectar a aplicaciones y usuarios legítimos.

Antes de aplicar una recomendación deben revisarse: el riesgo que pretende reducir, la función del servidor, las dependencias existentes, el impacto sobre disponibilidad e integridad, el procedimiento de reversión, la ventana de mantenimiento, y las evidencias necesarias para validar el cambio.

El hardening debe gestionarse como un proceso de cambio controlado, no como una ejecución automática de comandos.