보안 기초 (ssh 강화·SELinux·감사 로그)
5. 자주 하는 실수 (Tip)
❌ 실수 1: SELinux 가 막으면 setenforce 0 으로 끄고 끝낸다
감사 지적이고 재부팅 뒤 다시 막혀 같은 장애가 납니다. ✅ audit2why 로 이유를 읽고 restorecon 이나 semanage 로 그 항목만 허용합니다.
❌ 실수 2: 키 등록 전에 비밀번호 인증을 끈다
자신을 포함해 아무도 못 들어갑니다. ✅ 키로 접속되는 것을 확인한 뒤 끄고, 적용 중에는 세션을 하나 더 열어 둡니다.
❌ 실수 3: root 로 직접 ssh 접속한다
누가 했는지 기록이 남지 않고 실수가 서버 전체에 미칩니다. ✅ 개인 계정으로 들어와 sudo 로 명령 단위로 씁니다.
❌ 실수 4: 앱을 root 로 띄운다
앱 취약점이 서버 장악으로 이어집니다. ✅ nologin 서비스 계정으로 띄우고 폴더 권한을 750 으로 둡니다.
❌ 실수 5: 로그를 보지 않는다
수백 번의 실패 시도가 몇 달간 쌓여도 모릅니다. ✅ 월간 점검 cron 으로 lastb 와 실패 IP 상위를 파일로 남깁니다.
❌ 실수 6: sudo -i 로 작업한다
root 셸 안의 명령은 sudo 로그에 남지 않습니다. ✅ sudo 명령 형태로만 씁니다.
❌ 실수 7: 패치를 "운영은 건드리지 않는다" 며 미룬다
취약점이 그대로 남습니다. ✅ 개발 서버에서 --security 패치를 먼저 적용하고 점검 시간에 운영에 반영합니다.
❌ 실수 8: 설정 파일을 777 로 열어 둔다
DB 비밀번호를 모든 사용자가 읽습니다. ✅ 600 과 앱 계정 소유, find -perm -0002 로 정기 점검합니다.
❌ 실수 9: 반입 파일의 체크섬을 확인하지 않는다
손상되거나 바뀐 파일로 배포합니다. ✅ sha256sum -c 를 배포 스크립트 첫 단계에 넣습니다.
❌ 실수 10: 퇴사자 계정을 그대로 둔다
키가 남아 있어 언제든 접속됩니다. ✅ 즉시 usermod -L 로 잠그고 authorized_keys 를 지운 뒤 소유권 정리 후 삭제합니다.