Linux 강화는 실제 호스트 상태를 관찰하는 데서 시작해 허용 경로와 거부 경로를 모두 시험할 때 가장 확실해집니다. 이 챌린지형 과정은 네트워크 노출, 로컬 권한, 서비스 ID, 권한 자동화, 시크릿, 스크립트, 애플리케이션 정책을 다루는 20개 시나리오에서 이 방법을 적용합니다.
범위가 좁은 변경을 수행하기 전에 소켓, 프로세스, /proc, 소유권, 모드, sudoers, Cron 정의, HTTP 응답, 보조 스크립트를 조사합니다. 각 조치는 위험한 경로를 닫는 동시에 의도된 사이트, 상태 확인, 서비스 쓰기 경로, 승인된 명령 또는 백업 흐름을 유지해야 합니다.
학습 내용
- 활성 TCP 바인딩을 분류하고 관리 리스너를 루프백으로 제한하며 불필요한 레거시 포트를 제거하기
- 디렉터리 목록을 비활성화하고 공개된 백업 아카이브를 옮기며 진단 기능과 디버그 또는 사고 전용 응답을 닫기
- 필요한 사용자 또는 그룹 접근은 유지하면서 시크릿 파일, 환경 파일, 업로드 디렉터리, 애플리케이션 로그의 권한을 강화하기
- 광범위한 sudo 권한을 단일 명령 전용 규칙으로 바꾸고 root Cron 실행 디렉터리를 신뢰할 수 없는 쓰기로부터 보호하기
- 하드코딩되거나 프로세스 환경에 놓인 자격 증명을 보호된 파일로 옮기고 스크립트나
/proc노출에서 사라졌는지 확인하기 - 로컬 서비스를 전용 비 root 계정으로 실행하면서 상태 확인과 로그 추가 동작을 유지하기
- 임시 전체 허용 또는 우회 설정을 제거해 토큰 기반 정책을 복구하고 거부 요청과 승인 요청을 모두 시험하기
- 스크립트 명령 해석을 신뢰할 수 있는 시스템 경로로 고정하고 정규화 후 승인된 데이터 디렉터리를 벗어나는 백업 입력을 거부하기
추천 대상
이 과정은 관찰 가능한 증거를 바탕으로 기존 호스트 서비스를 강화하려는 DevSecOps 실무자, Linux 관리자, 플랫폼 학습자를 위한 과정입니다.
선수 지식: Linux 터미널, ss, 프로세스 조사, 사용자와 그룹, 소유권과 권한 모드, sudoers와 visudo, Cron, 셸 스크립트, 환경 파일, HTTP 테스트, 기본 경로 정규화를 능숙하게 다룰 수 있어야 하며 초보자용 단계별 입문 과정은 아닙니다.
학습 환경: 브라우저에서 접근하는 Linux 호스트로, sudo와 준비된 로컬 사용자, 서비스, 스크립트, 파일, 루프백 HTTP 엔드포인트를 사용합니다. 각 챌린지는 변경 가능한 경로, 포트, ID, 동작을 엄격히 제한합니다.
자주 묻는 질문
Linux 기초를 단계별로 안내하는 과정인가요?
아닙니다. 각 챌린지는 현재 상황, 엄격한 범위, 통과 기준, 힌트를 제공하지만 실제 증거 조사, 최소 안전 조치 선택, 지정된 경로를 통한 재시작, 결과 검증은 학습자가 수행합니다.
시크릿 챌린지에서 Vault 같은 운영용 시크릿 관리자를 사용하나요?
아닙니다. 600 또는 640과 같은 모드의 준비된 파일을 사용해 리터럴과 프로세스 환경 노출을 제거합니다. 순환, 암호화, 중앙 시크릿 저장소, 자격 증명 발급은 범위에 포함되지 않습니다.
호스트 방화벽, SELinux 또는 AppArmor를 설정하나요?
아닙니다. 네트워크 연습은 애플리케이션 리스너와 경로를 변경하고, 접근 연습은 Unix 권한, 서비스 사용자, sudoers, 설정, 스크립트 검증을 사용합니다. 커널 MAC 정책과 방화벽 관리는 다루지 않습니다.
수정 후에도 운영 기능이 유지되는지 어떻게 확인하나요?
통과 기준은 새 거부 동작과 보존할 동작을 함께 시험합니다. 예를 들어 관리 경로는 토큰 없는 요청을 거부하면서 승인된 토큰은 받아들이고, 관련 없는 사용자는 로그를 읽지 못하지만 서비스는 계속 추가하며, 범위 밖 백업은 실패하지만 범위 안 백업은 성공해야 합니다.





