Надёжное усиление Linux начинается с наблюдения за фактическим состоянием хоста и завершается проверкой как разрешённого, так и запрещённого пути. Этот курс из 20 практических задач применяет такой подход к сетевой доступности, локальным разрешениям, учётным записям служб, привилегированной автоматизации, секретам, скриптам и политикам приложений.
Перед точечными изменениями вы будете исследовать сокеты, процессы, /proc, владельцев, режимы доступа, sudoers, задания Cron, HTTP-ответы и вспомогательные скрипты. Каждое исправление должно закрыть небезопасный путь, не нарушив работу сайта, проверки состояния, записи журнала службой, разрешённой команды или резервного копирования.
Чему вы научитесь
- Классифицировать активные TCP-привязки, ограничивать административный слушатель loopback-интерфейсом и удалять ненужный устаревший порт
- Отключать листинг каталогов, переносить общедоступный архив резервной копии, закрывать диагностику и убирать отладочные или аварийные ответы
- Ограничивать секретные и средовые файлы, каталоги загрузки и журналы приложений, сохраняя необходимый доступ пользователя или группы
- Заменять широкие права sudo правилом для одной команды и защищать каталог выполнения root-задачи Cron от ненадёжной записи
- Переносить жёстко заданные и средовые учётные данные в защищённые файлы и проверять их отсутствие в скриптах и
/proc - Запускать локальную службу от выделенной непривилегированной учётной записи, сохраняя проверку состояния и добавление записей в журнал
- Восстанавливать политику доступа по токену, удаляя временные режимы полного разрешения или обхода, и тестировать запрещённые и авторизованные запросы
- Закреплять разрешение команд скрипта за доверенными системными путями и отклонять нормализованные пути резервного копирования, выходящие за разрешённый каталог данных
Для кого этот курс
Курс предназначен для специалистов DevSecOps, администраторов Linux и инженеров платформ, которые хотят усиливать существующие службы хоста с опорой на наблюдаемые данные.
Предварительные требования: Уверенная работа в терминале Linux, ss, исследование процессов, пользователи и группы, владельцы и режимы доступа, sudoers и visudo, Cron, shell-скрипты, файлы окружения, HTTP-тестирование и базовая нормализация путей; это не пошаговый курс для начинающих.
Учебная среда: Доступный из браузера Linux-хост с sudo и подготовленными локальными пользователями, службами, скриптами, файлами и loopback HTTP-эндпоинтами; в каждой задаче строго ограничены изменяемые пути, порты, идентификаторы и поведение.
Часто задаваемые вопросы
Это пошаговый курс по основам Linux?
Нет. Каждая задача содержит описание текущей ситуации, строгие границы, критерии приёмки и подсказки, но вам предстоит самостоятельно исследовать факты, выбрать минимальное безопасное исправление, перезапустить компонент предусмотренным способом и проверить результат.
Используется ли в заданиях с секретами Vault или другой промышленный менеджер секретов?
Нет. Задания устраняют литералы и раскрытие через окружение процесса с помощью подготовленных файлов с режимами вроде 600 или 640. Ротация, шифрование, централизованные хранилища и выдача учётных данных не рассматриваются.
Настраивает ли курс межсетевой экран хоста, SELinux или AppArmor?
Нет. Сетевые упражнения изменяют слушатели и маршруты приложения, а упражнения по доступу используют разрешения Unix, учётные записи служб, sudoers, конфигурацию и проверку скриптов. Политики MAC ядра и управление межсетевым экраном не входят в курс.
Как доказать, что исправление не нарушило работу системы?
Критерии приёмки сопоставляют новое запрещённое поведение с сохранённой функцией: например, административный маршрут отклоняет запрос без токена, но принимает разрешённый токен; посторонний пользователь не читает журнал, но служба продолжает запись; путь вне области резервного копирования отклоняется, а допустимый путь работает.





