Linux の基本的な堅牢化は、万能な設定を一つ適用することではなく、露出、活動、権限、強制制御を別々の層として理解することから始まります。このハンズオンコースでは、各層を調査し、制御された変更を加え、その効果を検証する再現可能な手順を学びます。
待受サービスとログイン履歴を監査し、ラボ向けの安全なルールで UFW を有効化し、共有メモリからの直接実行を阻止します。さらに構文検証付きの方法で sudo 権限を付与し、最終課題ではネットワーク、ユーザー活動、ファイルシステム、権限の調査結果を記録します。
学習内容
ss -lntpで待受 TCP ソケットと所有プロセスを一覧化する- 非標準ポートをユーザー、PID、起動コマンドまで追跡する
- UFW ポリシーを設定、有効化、確認し、接続性をテストする
wとlastで現在のセッション、ログイン履歴、再起動履歴を区別する/dev/shmをnoexecで再マウントし、直接実行の阻止を検証するvisudoで sudo 権限を安全に評価・付与し、結果を確認する- 堅牢化監査でポート、セッション、ログインの証拠をファイルに保存する
このコースの対象者
この中級コースは、基本的なホストセキュリティ制御を実践したい Linux 管理者、DevOps・セキュリティ学習者、サポート担当者、開発者向けです。ネットワーク露出、アカウント活動、書き込み可能なファイルシステム、委任管理の調査に適しています。
前提知識: Linux ターミナル、プロセス、権限、ネットワーク、リダイレクトの基礎と、sudo および端末エディターの操作。
学習環境: Web・テストサービス、UFW、tmpfs 上の /dev/shm、ログイン記録、sudoers 練習ユーザーを備えた特権 LabEx Linux ターミナル。
よくある質問
本番向けのデフォルト拒否ファイアウォールを構築しますか?
いいえ。オンラインラボの切断を防ぐため、UFW の受信デフォルトを意図的に許可とし、8080 または SSH の 22 番ポートに明示ルールを追加します。設定と検証を学びつつ、本番ではデフォルト拒否が一般的な基準であることも明示します。
/dev/shm の堅牢化は再起動後も残りますか?
いいえ。mount -o remount で稼働中に noexec を適用し、即時効果を確認します。/etc/fstab などの永続マウント設定は編集しません。
sudoers 演習は最小権限に従っていますか?
visudo による安全な編集を示しますが、練習ユーザーには意図的に完全な ALL コマンド権限を付与します。実環境では通常、実際の職務に必要なコマンドと範囲に限定します。





