• # C'est pas si simple...

    Posté par . En réponse à la dépêche Linux est-il à l'abri des virus ?. Évalué à 1.

    La problématique ne se résume pas à un simple "Il faut 2 comptes". Meme si on est tout seul sur sa machine, il y a des processus qui tournent en tant que root ou d'autres users qui ont potentiellement la possibilité d'endommager le système lors d'une utilisation détournée.

    C'est dur à admettre mais beaucoup de gens croient savoir utiliser linux, alors qu'ils n'en ont qu'une vision très superficielle, limitée à X, Gnome, KDE ou encore le dernier freeware débile qui réalise toutes le taches d'admin qu'on a toujours revé de pouvoir faire sous un environnement graphique ou web.

    Le post initial de cette news qui part sans doute d'un bon sentiment, ne tient pas compte de ces fameux composants 3rd party qui font souvent notre bonheur. Parfois, il s'agit même de trucs inclus dans la distro, BIND (voir les pb recencés sur des versions TRES récentes sur isc.org), WU-Ftpd, NFS ou Sendmail par exemple. C'est souvent par ici qu'arrivent les pb. On peut considérer ca comme un virus, mais c'est plutot des pb des sécurité. Pour peu qu'on laisse tourner plus de 3 mois (et encore) une release, on est déja out of date d'une part et vulnérable d'autre part. Il n'y a qu'à visiter par exemple securityfocus.com pour s'en assurer (bin oui il y a aussi une rubrique linux)

    Un premier pas, c'est utiliser des outils comme ipchains qui peuvent permettre de bloquer certains ports. Ce n'est pas la solution miracle mais ca aide. Ensuite, on controle avec des commandes hyper utiles comme lsof -i qui donne la liste des ports ouverts sur la machine.

    Tout ca n'est en aucun cas un remède à la betise, on est quand meme censé jeter un oeil à son /etc/inetd.conf pour virer les lignes qui vont bien et ne laisser que ce qui SERT VRAIMENT. Et ce qui reste, l'analyser sous toutes les coutures, lire les derniers bugtraq sur les produits en question et REGARDER SES LOGS.

    Je conseille à tout le monde l'utilisation de 2 produits très simples et très utiles, LogCheck et Portsentry que j'utilise sur toutes les infrastructures machines que j'administre. Ils sont dispo sur psionic.com.

    Autre lecture saine pour les utilisateurs de RH, mais que les utilisateurs d'autres distros ne doivent pas ignorer, le fameux "Securing & Optimizing Red Hat Linux" dispo ici: http://www.openna.com/books/registration.htm(...)
    Il faut s'enregistrer mais c'est gratuit. C'est un bouquin qui explique les diverses étapes de config d'un système RH avec tout ce qui va bien pour fare fonctionner un serveur très complet.

    Bonne lecture.