Se eu tivesse um site muito sensível (e de fato eu faço ter um que esteja sujeito à lei HIPAA dos EUA e o Padrões de segurança de dados PCI ) Eu os construiria em cima do FreeBSD, Apache, uma linguagem apropriada (PHP, Ruby, etc.) e as habilidades de um bom desenvolvedor que sabe como construir aplicativos da Web seguros.
O FreeBSD e o Apache são ambos bem testados. O FreeBSD sai da caixa em uma configuração relativamente segura e requer apenas um mínimo de endurecimento adicional, e o Apache tem sido espancado por mais de 15 anos: muitos dos buracos "fáceis" foram encontrados, e o que resta é basicamente uma questão de configuração e um aplicativo bem escrito que não deixa furos para os invasores penetrarem na sua segurança.
Eu também sugeriria ler através do Guia da NSA ao qual o Jason está vinculado, bem como o PCI-DSS aqui vinculado (o primeiro fala sobre proteger uma máquina individual, a última sobre segurança geral de um ambiente e manipulação de dados sensíveis) Aderir a esses princípios ajudará você a projetar um ambiente estável e seguro.