🐧 Linux  ·  20 вопросов  ·  ~45 мин  ·  ⏱ Таймер 45:00  ·  Сложный  ·  👥 1 прошёл

Защита Linux-сервера

Защита сервера складывается из скучных, но проверяемых границ: поддерживаемые пакеты, минимальная сеть, отдельные учётные записи, узкие права и управляемые секреты. Тест предлагает выбирать меры по реальному риску, а не собирать длинный список настроек, которые никто не проверяет.

Отвечено: 0 из 20
⏱ --:--
0%
💡 Инструкция: Выбери один ответ из четырёх. На 20 вопросов отведено 45 минут. Не меньше половины заданий требуют разобрать команды, сценарий Bash, конфигурацию или диагностический вывод. После завершения откроются общий процент, четыре тематические шкалы, правильные ответы и краткий разбор каждого решения.
Вопрос 1 из 20
Сервер работает на выпуске дистрибутива, срок поддержки которого закончился. Почему обычный apt update не решает риск?
BashТерминал
. /etc/os-release
printf '%s %s\n' "$PRETTY_NAME" "$VERSION_CODENAME"
apt-cache policy
Вопрос 2 из 20
Как разумнее расставлять приоритеты патчей?
Вопрос 3 из 20
Почему «обновить всё и сразу перезагрузить» без проверки — слабый регламент?
BashТерминал
apt-get -s full-upgrade
# затем список изменений, резервная копия и проверки
Вопрос 4 из 20
После обновления OpenSSL сервис продолжает старый процесс. Что важно сделать?
Вопрос 5 из 20
Что лучше подтверждает успешное безопасностное обновление веб-службы?
BashТерминал
dpkg-query -W openssl nginx
systemctl is-active nginx
curl -fsS --resolve app.example:443:127.0.0.1 https://app.example/health
Вопрос 6 из 20
Какой подход к firewall проще проверять?
Bashnftables
table inet filter {
 chain input {
  type filter hook input priority 0; policy drop;
  ct state established,related accept
  iif lo accept
  tcp dport {22,443} ip saddr 192.0.2.0/24 accept
 }
}
Вопрос 7 из 20
Внутренняя база нужна только приложению на том же хосте. Где безопаснее слушать?
Вопрос 8 из 20
Почему ss -lnt показывает только часть фактической экспозиции?
BashТерминал
sudo ss -lntup
sudo nft list ruleset
docker ps --format '{{.Ports}}'
Вопрос 9 из 20
Временное правило открывает SSH всему интернету «на час». Как уменьшить риск?
Вопрос 10 из 20
Как подтвердить, что порт не доступен из запрещённой сети?
BashТерминал
# На узле из запрещённой сети:
nc -vz server.example 8443
# На сервере во время проверки:
sudo tcpdump -ni any 'tcp port 8443'
sudo nft list ruleset -a
Вопрос 11 из 20
Почему отдельная учётная запись для каждой службы лучше общего пользователя app?
Вопрос 12 из 20
Как безопаснее отключить интерактивный вход неиспользуемой служебной учётной записи?
BashТерминал
sudo usermod -L -s /usr/sbin/nologin legacyapp
getent passwd legacyapp
Вопрос 13 из 20
Почему PermitRootLogin no после проверки персональных sudo-аккаунтов улучшает аудит?
Вопрос 14 из 20
Какое sudo-правило наиболее опасно скрыто расширяет полномочия?
BashТерминал
alice ALL=(root) NOPASSWD: /usr/bin/vim *
Вопрос 15 из 20
Файлы принадлежат UID 1002, но такого имени больше нет. Что это означает?
BashТерминал
find /srv -xdev -nouser -ls
getent passwd 1002
Вопрос 16 из 20
Почему пароль в аргументе command --password secret опасен?
BashТерминал
ps -eo user,pid,args | grep '[c]ommand --password'
Вопрос 17 из 20
Файл /etc/app/secret.env имеет 0644. В чём проблема?
Вопрос 18 из 20
Почему маскирование секретов только в основном app.log недостаточно?
BashТерминал
grep -RIl --exclude-dir=proc --exclude-dir=sys 'TOKEN=' /etc/app /var/log/app 2>/dev/null
Вопрос 19 из 20
Что должно входить в ротацию скомпрометированного ключа API?
Вопрос 20 из 20
Как резервировать зашифрованный секрет так, чтобы копия оставалась восстанавливаемой?
BashТерминал
restic backup /etc/app/secret.enc
# ключ репозитория и процедура доступа хранятся отдельно

Ответьте на все 20 вопросов, чтобы получить результат

🔗 Встроить тест на свой сайт (iframe) ▼

Скопируйте код и вставьте в любое место на вашем сайте:

Также доступна прямая ссылка на embed-страницу