Merci pour cet excellent article !
Mes remarques en vrac, que j’applique également :
— rkhunter et tripwire sont très complémentaire à mon avis.
— Un certain nombre de partitions peuvent être montées en noexec (/, /boot, etc.), voire même en ro pour certaines. Après, il suffit de paramétrer apt pour remettre en rw,exec le temps des mises à jour.
— epylog est un super outil, qu’on affine peu à peu en ignorant les lignes inintéressantes.
— Pour finir, la protection des accès extérieurs peut être renforcée avec fail2ban et une reconfiguration d’OpenSSH. Voir aussi ici et là.
# Et autres unixeries...
Posté par Yves (site web personnel) . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 2.
Merci pour cet excellent article !
Mes remarques en vrac, que j’applique également :
— rkhunter et tripwire sont très complémentaire à mon avis.
— Un certain nombre de partitions peuvent être montées en noexec (/, /boot, etc.), voire même en ro pour certaines. Après, il suffit de paramétrer apt pour remettre en rw,exec le temps des mises à jour.
— epylog est un super outil, qu’on affine peu à peu en ignorant les lignes inintéressantes.
— Pour finir, la protection des accès extérieurs peut être renforcée avec fail2ban et une reconfiguration d’OpenSSH. Voir aussi ici et là.