Was ich zu deiner Anleitung noch dazu fügen würde (für ein Standardsystem kein Highsecurity):
- /tmp - mit noexec, nodev, nosuid mounten
- /home - mit nodev, nosuid mounten
- /var/log/ - mit nodev, nosuid, noexec mounten
- Je nach System SELinux auf targeted oder strict und die...