курс в Linux Skill Tree

Безопасность Linux для DevSecOps

Практический курс по безопасности Linux для специалистов DevSecOps, охватывающий вопросы доступности сервисов, защиты веб-приложений, прав доступа к файлам, настройки sudo, управления секретами и автоматизации задач от имени суперпользователя. Вы научитесь анализировать состояние хоста, применять целевые исправления и проверять работоспособность систем после их защиты.

LinuxDevSecOps

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Программа

Аудит прослушиваемых сервисов

Ограничение доступа к интерфейсу администратора через localhost

Удаление ненужного публичного порта

Отключение листинга веб-каталогов

Удаление открытого архива резервной копии

Исправление небезопасных прав доступа к файлу с секретом

Исправление прав доступа к веб-директории с доступом на запись для всех

Удаление избыточных прав sudo

Удаление жестко закодированных учетных данных

Укрепление безопасности задания cron, выполняемого от имени root

Управление секретами в переменных окружения процесса

Выделенный пользователь службы

Ограничение прав доступа к логам

Очистка режима отладки

Блокировка политики доступа к приложению

Файл окружения службы

Безопасный путь (PATH) для скрипта

Ограничение пути резервного копирования

Диагностическая конечная точка

Очистка после обхода инцидента

Введение

Надёжное усиление Linux начинается с наблюдения за фактическим состоянием хоста и завершается проверкой как разрешённого, так и запрещённого пути. Этот курс из 20 практических задач применяет такой подход к сетевой доступности, локальным разрешениям, учётным записям служб, привилегированной автоматизации, секретам, скриптам и политикам приложений.

Перед точечными изменениями вы будете исследовать сокеты, процессы, /proc, владельцев, режимы доступа, sudoers, задания Cron, HTTP-ответы и вспомогательные скрипты. Каждое исправление должно закрыть небезопасный путь, не нарушив работу сайта, проверки состояния, записи журнала службой, разрешённой команды или резервного копирования.

Чему вы научитесь

  • Классифицировать активные TCP-привязки, ограничивать административный слушатель loopback-интерфейсом и удалять ненужный устаревший порт
  • Отключать листинг каталогов, переносить общедоступный архив резервной копии, закрывать диагностику и убирать отладочные или аварийные ответы
  • Ограничивать секретные и средовые файлы, каталоги загрузки и журналы приложений, сохраняя необходимый доступ пользователя или группы
  • Заменять широкие права sudo правилом для одной команды и защищать каталог выполнения root-задачи Cron от ненадёжной записи
  • Переносить жёстко заданные и средовые учётные данные в защищённые файлы и проверять их отсутствие в скриптах и /proc
  • Запускать локальную службу от выделенной непривилегированной учётной записи, сохраняя проверку состояния и добавление записей в журнал
  • Восстанавливать политику доступа по токену, удаляя временные режимы полного разрешения или обхода, и тестировать запрещённые и авторизованные запросы
  • Закреплять разрешение команд скрипта за доверенными системными путями и отклонять нормализованные пути резервного копирования, выходящие за разрешённый каталог данных

Для кого этот курс

Курс предназначен для специалистов DevSecOps, администраторов Linux и инженеров платформ, которые хотят усиливать существующие службы хоста с опорой на наблюдаемые данные.

Предварительные требования: Уверенная работа в терминале Linux, ss, исследование процессов, пользователи и группы, владельцы и режимы доступа, sudoers и visudo, Cron, shell-скрипты, файлы окружения, HTTP-тестирование и базовая нормализация путей; это не пошаговый курс для начинающих.

Учебная среда: Доступный из браузера Linux-хост с sudo и подготовленными локальными пользователями, службами, скриптами, файлами и loopback HTTP-эндпоинтами; в каждой задаче строго ограничены изменяемые пути, порты, идентификаторы и поведение.

Часто задаваемые вопросы

Это пошаговый курс по основам Linux?

Нет. Каждая задача содержит описание текущей ситуации, строгие границы, критерии приёмки и подсказки, но вам предстоит самостоятельно исследовать факты, выбрать минимальное безопасное исправление, перезапустить компонент предусмотренным способом и проверить результат.

Используется ли в заданиях с секретами Vault или другой промышленный менеджер секретов?

Нет. Задания устраняют литералы и раскрытие через окружение процесса с помощью подготовленных файлов с режимами вроде 600 или 640. Ротация, шифрование, централизованные хранилища и выдача учётных данных не рассматриваются.

Настраивает ли курс межсетевой экран хоста, SELinux или AppArmor?

Нет. Сетевые упражнения изменяют слушатели и маршруты приложения, а упражнения по доступу используют разрешения Unix, учётные записи служб, sudoers, конфигурацию и проверку скриптов. Политики MAC ядра и управление межсетевым экраном не входят в курс.

Как доказать, что исправление не нарушило работу системы?

Критерии приёмки сопоставляют новое запрещённое поведение с сохранённой функцией: например, административный маршрут отклоняет запрос без токена, но принимает разрешённый токен; посторонний пользователь не читает журнал, но служба продолжает запись; путь вне области резервного копирования отклоняется, а допустимый путь работает.

Преподаватель

labby
Labby
Labby is the LabEx teacher.