Linux-Härtung ist am stärksten, wenn sie mit beobachtetem Hostzustand beginnt und mit Tests für erlaubte und verweigerte Pfade endet. Dieser Kurs wendet das in 20 Challenges auf Netzwerkexposition, Rechte, Dienstidentität, privilegierte Automatisierung, Secrets, Skripte und Richtlinien an.
Du untersuchst Sockets, Prozesse, /proc, Eigentum, Modi, sudoers, Cron, HTTP und Helferskripte vor eng begrenzten Änderungen. Jede Korrektur erhält Site, Healthcheck, Schreibpfad, erlaubten Befehl oder Backup und schließt zugleich den unsicheren Weg.
Was du lernen wirst
- Live-TCP-Bindings klassifizieren, Admin an Loopback binden und unnötigen Legacy-Port entfernen
- Verzeichnisindex deaktivieren, öffentliches Backup verlagern, Diagnose schließen und Debug- oder Incident-Antworten beseitigen
- Secret- und Env-Dateien, Uploadverzeichnisse und Logs einschränken und vorgesehenen Benutzer-/Gruppenzugriff erhalten
- Breites sudo durch eine Befehlsregel ersetzen und Root-Cron-Pfad gegen fremde Schreibzugriffe härten
- Zugangsdaten aus Code und Prozessumgebung in geschützte Dateien verlagern und Skripte oder
/procprüfen - Dienst als dediziertes Nicht-root-Konto mit weiter funktionierendem Health- und Logpfad ausführen
- Allow-all oder Bypass entfernen, Token-Richtlinie herstellen und verweigerte sowie erlaubte Anfragen testen
- Skriptbefehle an vertrauenswürdige Pfade binden und normalisierte Backup-Eingaben außerhalb des Datenverzeichnisses ablehnen
Für wen dieser Kurs geeignet ist
Dieser Kurs richtet sich an DevSecOps-Fachleute, Linux-Administratoren und Plattformlernende, die bestehende Hostdienste evidenzbasiert härten möchten.
Voraussetzungen: Sicherer Umgang mit Terminal, ss, Prozessen, Benutzern und Gruppen, Eigentum und Modi, sudoers und visudo, Cron, Shell, Env-Dateien, HTTP und Pfadnormalisierung; kein Anfängerkurs.
Lernumgebung: Browserbasierter Linux-Host mit sudo und vorbereiteten Benutzern, Diensten, Skripten, Dateien und Loopback-Endpunkten; Änderungen sind strikt begrenzt.
Häufig gestellte Fragen
Ist dies ein geführter Linux-Grundlagenkurs?
Nein. Situation, Umfang, Kriterien und Hinweise sind vorhanden, aber du prüfst Beweise, wählst den kleinsten Fix, startest vorgesehen neu und testest.
Wird Vault oder ein produktiver Secret Manager genutzt?
Nein. Literale und Prozessumgebung werden durch vorbereitete Dateien mit 600 oder 640 ersetzt. Rotation, Verschlüsselung und Secret Stores fehlen.
Werden Firewall, SELinux oder AppArmor konfiguriert?
Nein. Geändert werden Listener, Routen, Unix-Rechte, Benutzer, sudoers, Konfiguration und Skriptprüfung, nicht Kernel-MAC oder Firewall.
Wie wird erhaltene Funktion bewiesen?
Jede neue Verweigerung wird mit einem erhaltenen Erfolg gepaart: genehmigtes Token, weiter schreibender Dienst oder gültiges Backup bei abgelehntem Außenpfad.





