> Mais trouvez vous normal d'être obligé de patcher votre noyau pour renforcer la securité...
SeLinux est en standard.
> Pourquoi ce qui s'applique aux BSD ne fait figure que d'option sous Linux ?
Linux n'est qu'un noyau.
Certaine distribution renforce la sécurité.
Pour exemple pour Fedora/RH. il y a tout un tas de truc auquel je ne comprend pas grand chose et qui est parfois upstream :
* Default requires signed updates
* NX emulation using segment limits by default
* Support for Position Independent Executables (PIE)
* ASLR for Stack/mmap by default
* ASLR for vDSO (if vDSO enabled)
* Restricted access to kernel memory by default
* NX by default for supported processors/kernels
* Support for SELinux
* SELinux default enabled with targetted policies
* glibc heap/memory checks by default
* Support for FORTIFY_SOURCE, used on selected packages
* All packages compiled using FORTIFY_SOURCE
* Support for ELF Data Hardening
* All packages compiled with stack smashing protection
* Pointer encryption
Vous trouverez des pointeurs vers plus d'info ici : http://www.awe.com/mark/blog/200701041544.html
En passant, car ce n'est pas indiqué dans cette liste, les noyaux Fedora/RH on un contrôle de signature (gpg) lors du chargement des modules. Présent dans Fedora mais peu (voire pas) utilisé pour Fedora.
[^] # Re: Pourquoi une option ?
Posté par IsNotGood . En réponse à la dépêche Dossier sur le renforcement des fonctions de sécurité du noyau sur Secuobs.com. Évalué à 2.
SeLinux est en standard.
> Pourquoi ce qui s'applique aux BSD ne fait figure que d'option sous Linux ?
Linux n'est qu'un noyau.
Certaine distribution renforce la sécurité.
Pour exemple pour Fedora/RH. il y a tout un tas de truc auquel je ne comprend pas grand chose et qui est parfois upstream :
* Default requires signed updates
* NX emulation using segment limits by default
* Support for Position Independent Executables (PIE)
* ASLR for Stack/mmap by default
* ASLR for vDSO (if vDSO enabled)
* Restricted access to kernel memory by default
* NX by default for supported processors/kernels
* Support for SELinux
* SELinux default enabled with targetted policies
* glibc heap/memory checks by default
* Support for FORTIFY_SOURCE, used on selected packages
* All packages compiled using FORTIFY_SOURCE
* Support for ELF Data Hardening
* All packages compiled with stack smashing protection
* Pointer encryption
Vous trouverez des pointeurs vers plus d'info ici :
http://www.awe.com/mark/blog/200701041544.html
En passant, car ce n'est pas indiqué dans cette liste, les noyaux Fedora/RH on un contrôle de signature (gpg) lors du chargement des modules. Présent dans Fedora mais peu (voire pas) utilisé pour Fedora.