El endurecimiento Linux es más sólido cuando parte del estado observado y termina probando tanto una ruta permitida como una denegada. Este curso de 20 desafíos aplica ese método a exposición de red, permisos, identidad de servicios, automatización privilegiada, secretos, scripts y políticas.
Inspeccionarás sockets, procesos, /proc, propiedad, modos, sudoers, Cron, respuestas HTTP y scripts antes de cambios acotados. Cada corrección conserva el sitio, health check, escritura, comando aprobado o backup esperado mientras cierra la ruta insegura.
Lo que aprenderás
- Clasificar bindings TCP, limitar un listener admin a loopback y eliminar un puerto legacy innecesario
- Desactivar índices, reubicar backups públicos, cerrar diagnósticos y retirar respuestas debug o de incidente
- Restringir archivos secretos y env, directorios de subida y logs conservando el acceso de usuario o grupo previsto
- Sustituir sudo amplio por una regla de un comando y proteger una ruta Cron de root contra escrituras no fiables
- Mover credenciales del código y del entorno de proceso a archivos protegidos y verificar su ausencia en scripts o
/proc - Ejecutar un servicio con su cuenta no root dedicada conservando salud y escritura de logs
- Retirar ajustes allow-all o bypass, restaurar políticas con token y probar solicitudes denegadas y autorizadas
- Fijar comandos a rutas fiables y rechazar inputs de backup normalizados fuera del directorio permitido
A quién va dirigido este curso
Este curso está dirigido a profesionales DevSecOps, administradores Linux y estudiantes de plataformas que quieran endurecer servicios existentes.
Requisitos previos: Dominio de terminal, ss, procesos, usuarios y grupos, propiedad y modos, sudoers y visudo, Cron, shell, env, HTTP y normalización de rutas; no es un tutorial inicial.
Entorno de aprendizaje: Un host Linux en navegador con sudo, usuarios, servicios, scripts, archivos y endpoints loopback preparados; cada reto limita estrictamente qué puede cambiarse.
Preguntas frecuentes
¿Es un curso guiado de fundamentos Linux?
No. Hay situación, alcance, criterios y pistas, pero debes investigar evidencia, elegir el arreglo mínimo, reiniciar por la ruta indicada y probarlo.
¿Se usa Vault u otro gestor de secretos?
No. Se eliminan literales y exposición en procesos usando archivos preparados 600 o 640. Rotación, cifrado y secret stores quedan fuera.
¿Configura firewall, SELinux o AppArmor?
No. Los ejercicios cambian listeners, rutas, permisos Unix, usuarios, sudoers, configuración y validación de scripts, no MAC del kernel ni firewall.
¿Cómo se prueba que no se rompió la operación?
Cada denegación se empareja con comportamiento conservado: token válido permitido, servicio aún escribe el log o backup válido funciona mientras uno externo falla.





