• # Ce titre me fait peur...

    Posté par (site web personnel) . En réponse à la dépêche Tutorial : installation automatisée Apache/Mod_security. Évalué à 9.

    Je suis le seul, ou bien il y a d'autres personnes à penser que 'sécurité' et 'automatisme' sont des antagonismes?
    Il y a des choses interessantes dans cet article (notamment la création des groupe et user apache impérative AMHA), mais il ne faut pas laisser croire aux admins débutants qu'un chroot les mets à l'abri de tout (Cf l'excellent article de Misc sur les prisons de verre).
    D'autre part, proposer un modèle de fichier de conf est d'après moi une mauvaise chose pour la sécurité. Il faut impérativement partir d'un fichier vide et n'y ajouter que ce dont on a réellement besoin et dont on comprend bien les tenants et aboutissants. C'est en tous cas le conseil donné dès les premières pages du livre de référence sur Apache chez O'Reilly...
    Bien sur celà prend du temps, c'est comme de faire son propre layout avec une partition séparée pour ServerRoot et DocumentRoot. Mais celà facilite ensuite grandement l'administration de la machine et par là même sa sécurité.
    Et puis il y a aussi des choses étonnantes comme ce conseil pour une directive de mod_security:
    SecServerSignature "Microsoft-IIS/4.0"
    Se faire passer pour IIS c'est un peu un honeypot non configuré vous ne trouvez pas? Surtout en ce moment avec la méthode SEARCH qui traine partout et fait exploser les logs.
    En bref, la lecture de l'article est à conseiller à un webmaster débutant qui souhaite passer d'un mutualisé à un dédié, mais ne concerne certainement pas un admin système.