Je donne un exemple de bug qui confirme juste mon affirmation "ça augmente la surface d'attaque". Le fait que le bug soit patché n'est pas vraiment pertinent. Bien sûr que ce n'est plus exploitable de cette manière, mais il y a peut-être d'autres bugs, peut-être même plus vicieux. On en sait rien tant que ça n'a pas été audité à fond.
Et c'est pareil pour tout équipement de sécurité qu'on installe: WAF, reverse proxy, IDS, anti-virus, analyseurs de logs, ...
C'est pour ça qu'il est important de séparer un réseau en zones de sécurité et les serveurs en machines virtuelles, les machines virtuelles en applications dans leurs containeurs, et les éléments d'une application avec des règles de séparation du type SELinux ou sandboxing. En gros, appliquer le principe de moindre privilège et de la séparation des tâches.
[^] # Re: SELinux & autres LSM ?
Posté par Aris Adamantiadis (site web personnel) . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 3.
Je donne un exemple de bug qui confirme juste mon affirmation "ça augmente la surface d'attaque". Le fait que le bug soit patché n'est pas vraiment pertinent. Bien sûr que ce n'est plus exploitable de cette manière, mais il y a peut-être d'autres bugs, peut-être même plus vicieux. On en sait rien tant que ça n'a pas été audité à fond.
Et c'est pareil pour tout équipement de sécurité qu'on installe: WAF, reverse proxy, IDS, anti-virus, analyseurs de logs, ...
C'est pour ça qu'il est important de séparer un réseau en zones de sécurité et les serveurs en machines virtuelles, les machines virtuelles en applications dans leurs containeurs, et les éléments d'une application avec des règles de séparation du type SELinux ou sandboxing. En gros, appliquer le principe de moindre privilège et de la séparation des tâches.