• [^] # Re: Petite solution

    Posté par . En réponse à la dépêche Un petit ver pour Linux. Évalué à 8.

    L'utilisation de SSL pour HTTPs, si on prend en compte la configuration de la majorité des sites web de la planète n'a de raison d'être que d'empêcher un tiers de comprendre les communications entre le client et le serveur. Ceci ne permet pas d'authentification l'utilisateur, à moins d'utiliser l'authentification SSL par certificat, ce qui n'est pas le cas, et ce qui n'est pas non plus le but recherché par les sites HTTPS (tout le monde doit pouvoir accéder au site, mais les communications doivent être protégées).

    Ainsi, l'utilisateur de SSL permet de se protéger des vers qui ne supportent pas SSL, mais pas des vers qui le supporte. Et à mon humble avis, le support ne doit pas être trop compliqué.

    Donc, activer SSL permet de se protéger de l'attaque virale en cours, mais pas des prochaines.

    De plus, je reviens sur la première réponse qui indique que SSL n'est pas une bonne solution, que la bonne solution est de mettre à jour ses serveurs. Oui et non. Oui, il faut mettre à jour ses serveurs. Non, ce n'est pas la solution, mais plutôt une partie de la solution, car mettre à jour vous protège des attaques connues et corrigées, mais pas des autres.

    Je pense qu'il faut mettre en place plusieurs politiques de sécurité suivant le niveau que vous voulez atteindre.
    La première règle de base est de mettre régulièrement à jour vos services. Ensuite, vous pouvez également vous poser la question sur la diffusion des informations. Le ver exploite une faille dans awstat. Est-ce vraiment utile/raisonnable de diffuser les statistiques de votre serveur web au monde entier ? n'auriez-vous pas interêt à protéger l'accès à cette ressource par l'utilisation d'un mot de passe ?
    Ensuite, si vous voulez une protection élevée, peut-être que l'utilisation du chroot vous y aidera, à la seule condition de ne pas installer pleins d'outils dans le chroot (comme wget), et de rendre très difficile voir impossible la copie de tel outil depuis l'extérieur.

    Tout ça pour dire que vous ne pourrez pas régler vos problèmes de sécurité par 1 solution, mais par une accumulation de solutions, toutes plus ou moins bonnes, mais qui chacune colmate une faille, même minuscule.