Минимальный набор мер:
- обновление системы;
- закрытие ненужных портов;
- настройка Firewall;
- отключение входа под root;
- использование SSH-ключей;
- минимизация прав пользователей;
- аудит логов;
- мониторинг;
- Fail2Ban;
- SELinux/AppArmor.
Основной принцип: запрещено всё, что явно не разрешено.