Server nur über Intranet oder auch über Internet erreichbar?

Ansonsten für den Anfang messages / auth.log durchschauen (wer hat sich wann angemeldet...),
wer hat alles das root-PW oder darf sudoen,
Leute befragen, ...