Le durcissement Linux est plus solide lorsqu'il part de l'état observé et se termine par un test du chemin autorisé et du chemin refusé. Ce cours de 20 défis applique cette méthode à l'exposition réseau, aux permissions, identités de service, automatisations privilégiées, secrets, scripts et politiques.
Vous inspecterez sockets, processus, /proc, propriétaires, modes, sudoers, Cron, réponses HTTP et scripts avant des changements ciblés. Chaque correction préserve site, santé, écriture, commande approuvée ou sauvegarde tout en fermant le chemin dangereux.
Ce que vous apprendrez
- Classer les bindings TCP, limiter l'admin au loopback et supprimer un port legacy inutile
- Désactiver les index, déplacer une sauvegarde publique, fermer les diagnostics et retirer debug ou bypass d'incident
- Resserrer secrets, fichiers env, répertoires d'upload et logs en préservant l'accès utilisateur ou groupe attendu
- Remplacer sudo global par une seule commande et protéger un chemin Cron root contre les écritures non fiables
- Déplacer les identifiants du code et de l'environnement processus vers des fichiers protégés et vérifier scripts et
/proc - Exécuter un service avec son compte non-root dédié en conservant santé et écriture du log
- Retirer allow-all ou bypass, restaurer une politique à token et tester refus comme autorisation
- Épingler les commandes sur des chemins fiables et refuser les entrées de sauvegarde normalisées hors du dossier approuvé
À qui s’adresse ce cours
Ce cours s'adresse aux praticiens DevSecOps, administrateurs Linux et apprenants plateforme voulant durcir des services existants.
Prérequis : Maîtrise du terminal, ss, processus, utilisateurs et groupes, modes, sudoers et visudo, Cron, shell, env, HTTP et normalisation de chemins ; pas un tutoriel débutant.
Environnement d’apprentissage : Un hôte Linux dans le navigateur avec sudo, utilisateurs, services, scripts, fichiers et endpoints loopback préparés ; chaque défi limite strictement les changements.
Questions fréquentes
Est-ce un cours guidé sur les bases Linux ?
Non. Contexte, périmètre, critères et indices sont fournis, mais vous examinez les preuves, choisissez le minimum, redémarrez et testez.
Utilise-t-on Vault ou un gestionnaire de production ?
Non. Les littéraux et l'environnement processus sont remplacés par des fichiers 600 ou 640. Rotation, chiffrement et secret stores sont hors périmètre.
Configure-t-on firewall, SELinux ou AppArmor ?
Non. Les exercices modifient listeners, routes, droits Unix, utilisateurs, sudoers, configuration et scripts, pas MAC noyau ni pare-feu.
Comment prouve-t-on que l'exploitation reste intacte ?
Chaque refus est associé à un succès préservé : token approuvé accepté, service écrivant encore son log, ou sauvegarde interne réussie tandis qu'une sortie échoue.





