Segurança Linux para DevSecOps

Um curso prático de segurança Linux para estudantes de DevSecOps, focado em exposição de serviços, endurecimento (hardening) web, permissões de arquivos, sudo, segredos e automação executada como root. Você investigará o estado real do host, aplicará correções direcionadas e verificará se os sistemas permanecem funcionais após o endurecimento.

LinuxDevSecOps

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

O fortalecimento do Linux é mais confiável quando começa pela observação do estado real do host e termina com testes dos caminhos permitido e negado. Este curso composto apenas por desafios aplica esse método em 20 cenários sobre exposição de rede, permissões locais, identidade de serviços, automação privilegiada, segredos, scripts e políticas de aplicação.

Antes de fazer alterações bem delimitadas, você inspecionará sockets, processos, /proc, propriedade, modos, sudoers, definições do Cron, respostas HTTP e scripts auxiliares. Cada correção deve fechar o caminho inseguro sem interromper o site, a verificação de integridade, a escrita do serviço, o comando autorizado ou o fluxo de backup esperado.

O que você aprenderá

  • Classificar vínculos TCP ativos, restringir um listener administrativo ao loopback e remover uma porta legada desnecessária
  • Desativar listagens de diretório, realocar um arquivo de backup público, fechar diagnósticos e remover respostas de depuração ou de incidentes
  • Restringir arquivos de segredo e de ambiente, diretórios de upload e logs de aplicação sem impedir o acesso necessário de usuários ou grupos
  • Substituir privilégios sudo amplos por uma regra para um único comando e proteger o diretório executado por um Cron root contra gravações não confiáveis
  • Mover credenciais embutidas e credenciais do ambiente de processo para arquivos protegidos e confirmar que não aparecem em scripts nem em /proc
  • Executar um serviço local com sua conta não root dedicada, mantendo a verificação de integridade e a gravação no log
  • Restaurar a política controlada por token ao remover configurações temporárias de liberação total ou bypass e testar solicitações negadas e autorizadas
  • Fixar a resolução de comandos de scripts em caminhos confiáveis do sistema e rejeitar entradas de backup que, após normalização, escapem do diretório de dados aprovado

Para quem é este curso

Este curso é destinado a profissionais de DevSecOps, administradores Linux e estudantes de plataformas que desejam fortalecer serviços existentes com base em evidências.

Pré-requisitos: Uso seguro do terminal Linux, ss, inspeção de processos, usuários e grupos, propriedade e modos de permissão, sudoers e visudo, Cron, scripts shell, arquivos de ambiente, testes HTTP e normalização básica de caminhos; este não é um tutorial introdutório.

Ambiente de aprendizagem: Um host Linux acessível pelo navegador, com sudo e usuários locais, serviços, scripts, arquivos e endpoints HTTP de loopback preparados; cada desafio limita rigorosamente os caminhos, portas, identidades e comportamentos que podem ser alterados.

Perguntas frequentes

Este é um curso guiado de fundamentos do Linux?

Não. Cada desafio fornece a situação atual, um escopo rigoroso, critérios de aceitação e dicas, mas você precisa investigar as evidências, escolher a menor correção segura, reiniciar pelo mecanismo fornecido e testar o resultado.

Os desafios de segredos usam Vault ou outro gerenciador de segredos de produção?

Não. Eles eliminam literais e exposição pelo ambiente do processo usando arquivos preparados com modos como 600 ou 640. Rotação, criptografia, armazenamento central e emissão de credenciais estão fora do escopo.

O curso configura firewall do host, SELinux ou AppArmor?

Não. Os exercícios de rede alteram listeners e rotas da aplicação; os de acesso usam permissões Unix, usuários de serviço, sudoers, configuração e validação de scripts. Políticas MAC do kernel e administração de firewall não são abordadas.

Como o curso comprova que a correção não interrompeu a operação?

Os critérios de aceitação combinam a nova negação com o comportamento preservado. Por exemplo, uma rota administrativa rejeita pedidos sem token, mas aceita o token aprovado; um usuário alheio não lê o log, mas o serviço ainda escreve; um backup fora do limite falha, mas um backup dentro do diretório permitido funciona.

Professor

labby
Labby
Labby is the LabEx teacher.