En fait clamav, rkhunter & co augmentent très largement la surface d'attaque de la machine, donc faire tourner ce genre d'application (à l'efficacité relativement discutable) doit faire l'objet d'une petite analyse de risque. Petite illustration du risque lié à chkrootkit.
SELinux est une véritable avancée au niveau de la sécurité. Avec de bonnes règles, même obtenir un accès root a un intérêt limité, et il faut trouver un moyen d'escalader vers un shell root moins limité.
L'inconvénient c'est que l'administrateur système "lambda" n'a pas le temps de fabriquer ces règles, donc pour que ce soit efficace il faut que les règles soient packagées en même temps que l'application (avec les éventuelles modifications nécessaires pour s'adapter à un changement de webroot, par exemple).
J'avais eu de très mauvais échos de apparmor il y a quelques années (règles de bases pas assez costaudes et granularité trop grosse) mais ça a peut-être changé depuis.
[^] # Re: SELinux & autres LSM ?
Posté par Aris Adamantiadis (site web personnel) . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 10.
En fait clamav, rkhunter & co augmentent très largement la surface d'attaque de la machine, donc faire tourner ce genre d'application (à l'efficacité relativement discutable) doit faire l'objet d'une petite analyse de risque. Petite illustration du risque lié à chkrootkit.
SELinux est une véritable avancée au niveau de la sécurité. Avec de bonnes règles, même obtenir un accès root a un intérêt limité, et il faut trouver un moyen d'escalader vers un shell root moins limité.
L'inconvénient c'est que l'administrateur système "lambda" n'a pas le temps de fabriquer ces règles, donc pour que ce soit efficace il faut que les règles soient packagées en même temps que l'application (avec les éventuelles modifications nécessaires pour s'adapter à un changement de webroot, par exemple).
J'avais eu de très mauvais échos de apparmor il y a quelques années (règles de bases pas assez costaudes et granularité trop grosse) mais ça a peut-être changé depuis.