Tout à fait ...
Je rajouterai que, si l'on veut bien faire, il faut filtrer en entrée ET en sortie.
Perso, au boulot, j'administre une infra un peu critique (hébergement de code très sensible sous NDA qui, s'il fuitait, nous exposerait à des lourdes poursuites) et je filtre même l'HTTP en sortie.
Car en admettant que tu filtres les ports en écoute, les pirates ont la parade avec les shellcode qui font du connect back ... donc il faut tout filtrer.
Encore une fois, il faut bien garder en tête que la sécurité à appliquer à un système doit rester fonction des données à protéger...
[^] # Re: Euh....
Posté par LaBienPensanceMaTuer . En réponse au journal Faille de sécurité dans la GNU libc avec les requêtes DNS. Évalué à 8.
Tout à fait ...
Je rajouterai que, si l'on veut bien faire, il faut filtrer en entrée ET en sortie.
Perso, au boulot, j'administre une infra un peu critique (hébergement de code très sensible sous NDA qui, s'il fuitait, nous exposerait à des lourdes poursuites) et je filtre même l'HTTP en sortie.
Car en admettant que tu filtres les ports en écoute, les pirates ont la parade avec les shellcode qui font du connect back ... donc il faut tout filtrer.
Encore une fois, il faut bien garder en tête que la sécurité à appliquer à un système doit rester fonction des données à protéger...