Curs hardening Ubuntu și AlmaLinux

Securizarea sistematică a unui server Linux de producție, de la instalarea minimală până la un raport de conformitate CIS Benchmarks.

16 capitole96 lecții4 h 39 minNivel: AvansatCertificat la final
Curs hardening Ubuntu și AlmaLinux

Ce veți învăța

  • Instalați și configurați minimal un server Ubuntu 24.04 LTS sau AlmaLinux 9 pregătit pentru hardening
  • Securizați accesul SSH cu chei ed25519, autentificare fără parolă și fail2ban
  • Configurați firewall cu ufw, firewalld sau nftables după principiul deny by default
  • Aplicați SELinux pe AlmaLinux sau AppArmor pe Ubuntu fără să blocați serviciile legitime
  • Configurați auditd pentru înregistrarea modificărilor critice ale sistemului
  • Rulați scanări CIS Benchmark cu OpenSCAP și interpretați scorul de conformitate
  • Implementați ModSecurity cu OWASP Core Rule Set pentru protecția aplicațiilor web
  • Redactați un raport de hardening cu abaterile corectate și cele rămase de urmărit

Despre curs

Cursul „Hardening Ubuntu și AlmaLinux” tratează securizarea sistematică a unui server Linux de producție, pornind de la o instalare minimală până la un raport de conformitate CIS Benchmarks. Structura urmează nivelurile Level 1 și Level 2 din CIS Benchmarks pentru Ubuntu 24.04 LTS și pentru AlmaLinux 9, publicate de Center for Internet Security.

Veți configura accesul SSH cu chei ed25519, veți dezactiva autentificarea cu parolă și veți limita conectările cu fail2ban, urmat de firewall cu ufw pe Ubuntu sau firewalld pe AlmaLinux. Fiecare pas este demonstrat cu fișiere de configurare reale (sshd_config, ufw status verbose, firewall-cmd --list-all), nu doar prin recomandări generale.

Un bloc separat acoperă mecanismele de control obligatoriu al accesului, SELinux pe AlmaLinux și AppArmor pe Ubuntu, cu diagnosticarea blocărilor prin ausearch, sealert și audit2allow. Aceste unelte previn cea mai frecventă greșeală de administrare, dezactivarea completă a SELinux după primul serviciu blocat, în loc de corectarea politicii.

Capitolele despre auditare și monitorizare explică auditd pentru înregistrarea modificărilor critice, AIDE pentru integritatea fișierelor și OpenSCAP pentru scanarea automată a conformității CIS. Un capitol dedicat ModSecurity arată activarea OWASP Core Rule Set pe Apache și Nginx, cu diferența dintre modul DetectionOnly și modul Blocking.

Cursul se încheie cu un laborator complet pe o instalare Ubuntu 24.04 sau AlmaLinux 9, în care aplicați toate straturile de hardening și generați un raport final de conformitate. Se adresează administratorilor de sistem și inginerilor DevOps care gestionează servere expuse pe internet și au nevoie de o procedură repetabilă, nu de recomandări izolate.

Pentru cine este cursul

Administratori de sistem și ingineri DevOps care gestionează servere Linux în producție și vor să reducă suprafața de atac conform standardelor din industrie.

Pentru cine nu este

Persoane care nu au administrat niciodată un server Linux prin linia de comandă sau caută un ghid introductiv despre Linux.

Ce trebuie să știți înainte

Experiență de bază în administrarea Linux (utilizatori, permisiuni, systemd, gestionarea pachetelor) și noțiuni despre TCP/IP.

Ce veți putea face după curs

  • Veți putea trece un audit de securitate bazat pe CIS Benchmarks cu un scor documentat
  • Veți ști să diagnosticați rapid un serviciu blocat de SELinux sau AppArmor
  • Veți putea automatiza hardening-ul cu playbook-uri Ansible pornind de la regulile învățate
  • Veți putea configura jurnalizare centralizată pregătită pentru integrare cu un SIEM
  • Veți putea justifica deciziile de hardening într-un audit ISO 27001 sau SOC 2
  • Veți putea aplica aceleași principii pe orice distribuție bazată pe Debian sau RHEL

Cuprins

  1. 1. Fundamentele hardening-ului și modele de amenințare

    • Principiul minimului privilegiu și reducerea suprafeței de atac gratuit
    • Structura CIS Benchmarks și nivelurile Level 1 și Level 23 min
    • Diferența dintre hardening, patching și monitorizare3 min
    • Alegerea distribuției server (Ubuntu Server 24.04 LTS sau AlmaLinux 9)3 min
    • Documentarea configurației inițiale (baseline) pentru audit ulterior3 min
    • Planificarea unei ferestre de testare înainte de aplicare în producție3 min
  2. 2. Instalare minimală și gestionarea pachetelor

    • Instalare minimală Ubuntu Server fără pachete grafice3 min
    • Instalare minimală AlmaLinux cu grupul Minimal Install3 min
    • Gestionarea pachetelor cu apt și dnf, eliminarea serviciilor nefolosite2 min
    • Actualizări automate de securitate cu unattended-upgrades3 min
    • Actualizări automate cu dnf-automatic pe AlmaLinux3 min
    • Verificarea integrității pachetelor prin semnăturile GPG ale depozitelor3 min
  3. 3. Hardening SSH

    • Generarea și folosirea cheilor ed25519 în locul RSA3 min
    • Dezactivarea autentificării cu parolă (PasswordAuthentication no)3 min
    • Schimbarea portului implicit și restricționarea cu AllowUsers și AllowGroups3 min
    • Dezactivarea accesului root direct (PermitRootLogin no)3 min
    • Protecție împotriva brute force cu fail2ban3 min
    • Configurarea unui banner de avertizare legal la conectare3 min
  4. 4. Firewall și filtrare de rețea

    • Configurarea ufw pe Ubuntu cu politica implicită deny incoming3 min
    • Configurarea firewalld pe AlmaLinux (zone, servicii, porturi)3 min
    • Filtrare avansată cu nftables3 min
    • Limitarea ratei de conectare pentru serviciile expuse (rate limiting SSH)3 min
    • Segmentarea rețelei cu VLAN-uri și reguli pe interfață3 min
    • Verificarea regulilor active și testarea lor cu Nmap din exterior3 min
  5. 5. SELinux pe AlmaLinux

    • Modurile enforcing, permissive și disabled3 min
    • Contexte de securitate și comanda ls -Z3 min
    • Gestionarea porturilor și fișierelor cu semanage3 min
    • Diagnosticarea blocărilor cu ausearch și sealert3 min
    • Generarea de politici personalizate cu audit2allow3 min
    • Erori frecvente când o aplicație nouă este blocată de SELinux3 min
  6. 6. AppArmor pe Ubuntu

    • Verificarea profilurilor active cu aa-status3 min
    • Modurile enforce și complain3 min
    • Generarea unui profil nou cu aa-genprof3 min
    • Editarea manuală a profilurilor din /etc/apparmor.d3 min
    • Aplicarea profilurilor cu aa-enforce3 min
    • Depanarea unei aplicații blocate de AppArmor3 min
  7. 7. Auditare de sistem cu auditd

    • Instalarea și pornirea serviciului auditd3 min
    • Scrierea regulilor cu auditctl pentru fișiere și apeluri de sistem3 min
    • Persistarea regulilor în /etc/audit/rules.d3 min
    • Căutare în jurnal cu ausearch3 min
    • Rapoarte de sumar cu aureport2 min
    • Alertare pe evenimente critice (modificare /etc/passwd, comenzi sudo)3 min
  8. 8. Managementul utilizatorilor și PAM

    • Politici de complexitate a parolelor cu pam_pwquality3 min
    • Blocarea contului după autentificări eșuate cu pam_faillock3 min
    • Configurarea sudo cu jurnal detaliat (Defaults logfile)3 min
    • Separarea conturilor administrative de conturile de serviciu3 min
    • Expirarea automată a parolelor și a conturilor inactive3 min
    • Restricționarea comenzii su prin grupul wheel3 min
  9. 9. Kernel hardening și parametri sysctl

    • Activarea ASLR (kernel.randomize_va_space)3 min
    • Protecție împotriva SYN flood (net.ipv4.tcp_syncookies)3 min
    • Dezactivarea redirecturilor ICMP și a IP forwarding nefolosit3 min
    • Restricționarea accesului la dmesg pentru utilizatori obișnuiți3 min
    • Dezactivarea modulelor de kernel nefolosite pe server3 min
    • Persistarea setărilor în /etc/sysctl.d3 min
  10. 10. Monitorizarea integrității fișierelor

    • Instalarea și inițializarea bazei de date AIDE3 min
    • Configurarea fișierelor și directoarelor monitorizate3 min
    • Rularea verificărilor programate prin cron sau systemd timer3 min
    • Interpretarea rapoartelor de modificări3 min
    • Alertare prin e-mail la detectarea unei schimbări3 min
    • Actualizarea bazei de referință după modificări legitime3 min
  11. 11. CIS Benchmarks și conformitate automată

    • Instalarea OpenSCAP și a profilurilor CIS3 min
    • Scanare cu oscap și interpretarea scorului de conformitate3 min
    • Diferența dintre profilurile CIS Level 1 și Level 23 min
    • Remediere automată cu scripturi Ansible generate din raport3 min
    • Profiluri DISA STIG pentru medii guvernamentale3 min
    • Programarea scanărilor periodice de conformitate3 min
  12. 12. ModSecurity și protecția aplicațiilor web

    • Instalarea ModSecurity pe Apache și pe Nginx3 min
    • Activarea OWASP Core Rule Set (CRS)3 min
    • Modurile DetectionOnly și Blocking3 min
    • Ajustarea regulilor pentru a evita blocarea traficului legitim2 min
    • Analiza jurnalului ModSecurity pentru atacuri respinse3 min
    • Testarea protecției cu cereri simulate de tip SQL injection3 min
  13. 13. Jurnalizare centralizată și rotație

    • Configurarea rsyslog pentru trimiterea jurnalelor către un server central2 min
    • Interogarea jurnalelor cu journalctl2 min
    • Rotația jurnalelor cu logrotate și politici de retenție2 min
    • Protejarea jurnalelor împotriva modificării cu chattr append only3 min
    • Sincronizarea orei cu chrony pentru jurnale corelate corect2 min
    • Pregătirea jurnalelor pentru integrare cu un SIEM3 min
  14. 14. Patch management și ferestre de mentenanță

    • Politica de actualizări de securitate versus actualizări majore3 min
    • Configurarea unattended-upgrades cu notificare pe e-mail3 min
    • Configurarea dnf-automatic cu aplicare doar a actualizărilor de securitate3 min
    • Planificarea repornirilor controlate după actualizări de kernel2 min
    • Testarea actualizărilor într-un mediu de staging înainte de producție3 min
    • Revenire rapidă cu instantanee LVM sau ZFS înainte de patch3 min
  15. 15. Depanare și greșeli frecvente

    • SELinux blochează tăcut un serviciu nou instalat3 min
    • Firewall configurat greșit blochează actualizările de pachete3 min
    • Chei SSH pierdute și recuperarea accesului prin consola furnizorului3 min
    • Reguli auditd care umplu discul cu jurnale3 min
    • Confuzia dintre enforcing și permissive lăsată din greșeală în producție3 min
    • Actualizări de kernel care necesită repornire dar sunt amânate la nesfârșit3 min
  16. 16. Laborator final de hardening pe un server de producție

    • Pornirea de la o instalare minimală Ubuntu 24.04 sau AlmaLinux 92 min
    • Aplicarea configurației SSH, firewall și SELinux sau AppArmor3 min
    • Activarea auditd, AIDE și jurnalizării centralizate2 min
    • Scanare CIS Benchmark cu OpenSCAP și corectarea abaterilor3 min
    • Instalarea ModSecurity pentru un serviciu web expus3 min
    • Redactarea unui raport final de conformitate cu scorul obținut3 min
Cine predă
, fondatorul agenției GOAI din Alba Iulia. În mediul online din 1997, în optimizare SEO din 2007. Cursul pornește de la situații întâlnite în lucrul cu clienți din România și este actualizat pe măsură ce uneltele se schimbă. Experiența autorului.
Conținut actualizat la
24 august 2026

Întrebări frecvente despre curs

Cursul acoperă și Windows Server?

Nu. Cursul se concentrează exclusiv pe Ubuntu Server și AlmaLinux (compatibil cu RHEL și CentOS Stream); principiile SELinux se aplică identic pe Rocky Linux.

Am nevoie de un server dedicat pentru laborator?

Nu. Puteți folosi o mașină virtuală locală (VirtualBox sau VMware) sau un VPS ieftin de test, atât timp cât nu este folosit pentru producție în timpul exercițiilor.

SELinux nu îngreunează administrarea zilnică?

La început da, dar cursul explică exact cum se diagnostichează și se corectează blocările cu ausearch și audit2allow, fără să dezactivați SELinux complet.

Certificatul de absolvire este recunoscut oficial?

Certificatul confirmă parcurgerea cursului și testul final cu prag de 70%, dar nu este o diplomă a Ministerului Educației și nu înlocuiește o certificare precum RHCSA sau LFCS.

Cursuri din aceeași categorie