Linux の堅牢化で重要なのは、観測したホストの状態から出発し、許可される経路と拒否される経路の両方をテストして終えることです。このチャレンジ形式のコースでは、ネットワーク公開範囲、ローカル権限、サービス ID、特権自動化、シークレット、スクリプト、アプリケーションポリシーを扱う 20 の演習で、その手順を実践します。
ソケット、プロセス、/proc、所有権、モード、sudoers、Cron 定義、HTTP 応答、補助スクリプトを調べてから、範囲を限定した変更を行います。どの修正でも、危険な経路を閉じながら、意図されたサイト、ヘルスチェック、サービスの書き込み先、承認済みコマンド、またはバックアップ処理を維持する必要があります。
学習内容
- 稼働中の TCP バインドを分類し、管理リスナーをループバックに限定して、不要なレガシーポートを削除する
- ディレクトリ一覧を無効にし、公開されたバックアップを移動し、診断機能とデバッグ用またはインシデント用の応答を閉じる
- シークレットファイル、環境ファイル、アップロードディレクトリ、アプリケーションログを、必要なユーザーまたはグループのアクセスを保ったまま制限する
- 広すぎる sudo 権限を単一コマンド専用のルールに置き換え、root の Cron 実行ディレクトリを信頼されない書き込みから守る
- ハードコードされた認証情報とプロセス環境の認証情報を保護されたファイルへ移し、スクリプトや
/procから見えなくなったことを確認する - ローカルサービスを専用の非 root アカウントで実行し、ヘルスチェックとログ追記を維持する
- 一時的な全許可またはバイパス設定を除去してトークン制御ポリシーを復元し、拒否要求と承認済み要求の両方をテストする
- スクリプトのコマンド解決を信頼できるシステムパスに固定し、正規化後に許可済みデータディレクトリ外へ出るバックアップ入力を拒否する
このコースの対象者
このコースは、既存のホストサービスを証拠に基づくチャレンジで堅牢化したい DevSecOps 担当者、Linux 管理者、プラットフォーム学習者向けです。
前提知識: Linux 端末、ss、プロセス調査、ユーザーとグループ、所有権と権限モード、sudoers と visudo、Cron、シェルスクリプト、環境ファイル、HTTP テスト、基本的なパス正規化を使いこなせること。このコースは初心者向けの手順解説ではありません。
学習環境: ブラウザから利用できる Linux ホスト。sudo、準備済みのローカルユーザー、サービス、スクリプト、ファイル、ループバック HTTP エンドポイントを使用し、各チャレンジで変更可能なパス、ポート、ID、動作が厳密に限定されます。
よくある質問
Linux の基礎を順番に学ぶガイド付きコースですか?
いいえ。各チャレンジには現状、厳密な範囲、合格条件、ヒントがありますが、稼働中の証拠を調べ、最小限の安全な修正を選び、指定された方法で再起動して結果を検証するのは受講者です。
シークレットのチャレンジでは Vault などの本番用シークレットマネージャーを使いますか?
いいえ。600 や 640 などのモードを持つ準備済みファイルを使い、リテラルやプロセス環境からの露出を除去します。ローテーション、暗号化、集中型シークレットストア、認証情報の発行は対象外です。
ホストのファイアウォール、SELinux、AppArmor を設定しますか?
いいえ。ネットワーク演習ではアプリケーションのリスナーとルートを変更し、アクセス演習では Unix 権限、サービスユーザー、sudoers、設定、スクリプト検証を使います。カーネルの MAC ポリシーとファイアウォール管理は扱いません。
修正によって運用機能が壊れていないことをどう確認しますか?
合格条件では、新しい拒否動作と維持すべき動作を対にして確認します。たとえば、管理ルートはトークンなしを拒否して承認済みトークンを受け入れ、無関係なユーザーはログを読めなくてもサービスは追記でき、範囲外バックアップは失敗して範囲内バックアップは成功します。





