Ou, si tu as de l'argent pour refaire le SI, Openshift (et donc Kubernetes avec les bons réglages) lance les applications sans accès root dans des namespaces séparés, avec un fs en read only (sauf répertoire spécifique explicitement indiqué). Tu peux aussi filtrer en sortie avec les NetworkPolicies.
Ou carrément filtrer par domaine en sortie avec sidecar proxy comme Istio (ou d'autres) le permet.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche
[^] # Re: Isolation des accès réseaux
Posté par claudex . En réponse au journal log4shell : Et après ?. Évalué à 5.
Ou carrément filtrer par domaine en sortie avec sidecar proxy comme Istio (ou d'autres) le permet.
« Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche