Appearance
How to respond to a security incident
- Contain: block IP (host firewall / iptables) and review Fail2Ban.
- Preserve logs:
journalctl -u sshd,/var/log/auth.log,/var/log/nginx/*,/var/log/mail.log. - Rotate: admin password, app admins, DB passwords, SSH keys; Vaultwarden master is separate — handle via your vault SOP.
yunohost user list, review unexpected users.ps auxf,ss -lntp,docker ps.- Prefer tightening SSH (disable passwords; Tailscale-only) after recovery — see security model.