• [^] # Re: sympa la dépêche

    Posté par . En réponse à la dépêche Les distributions GNU/Linux sécurisées. Évalué à 7.

    Et, pour ne pas la citer, on la doit à Mandriva, qui soutenait aussi le développement de Bastille. C'était à l'époque de la version 8.2 qui a failli lui faire mettre la clé sous la porte, parce qu'elle avait trop investi en direction du grand public.

    J'apprécie toujours Mandriva lorsque je dois installer un système bureautique un minimum sécurisé en quelques minutes. (pas un openbsd donc)

    Alors bien-sûr s'il faut selinux pour sécuriser un poste, ce n'est pas automatisé.

    J'avais fait rigolé 2 amis debianistes avec ma Mandriva que je configurait comme une freebsd, c'est à dire en choisissant un "niveau de sécurité" lors de l'installation, et c'est tout.

    Ce gadget les a empêché pendant près d'une heure de lancer ne serait-ce que top, df ou cat /proc/ (mais c'est pas par là qu'on passe de toute façon...), jusqu'au moment où ils ont trouvé Xorg intentionnellement ouvert. C'était il y a quelques temps déjà, mais ça montre combien les préjugés font la part belle au ronflant.

    Donc une distribution sécurisé, c'est quoi ?
    Un selinux avec sudo et un compte admin de 3 chiffres ?
    De faire mise à jour de versions après mise à jour de versiosn, sans formatter le système, ce que tout bon système bsd vous contraindra de faire, même si il n'y a pas vraiment le choix ? :-)
    De bloquer /proc, d'interdire la lecture des répertoires, de mettre quelque chose dans /etc/hosts et /etc/security, de vérifier que /var n'est pas plein à craquer avec les droits d'écriture, de lancer des services à la chaîne avec une distribution étiquetée "sécurisé" (vous pouvez y aller !), ou encore de laisser des postes sans mot de passe en init 1 (openbsd le fait bien) ?
    Sans parler du cryptage du système (de ce côté là, Fedora se défend bien :-) ) pour vos collaborateurs qui transportent 2 ans de recherche dans des aéroports à l'autre bout du monde, ou même pour la traversée de Paris... ;-)

    Une slack ou une netbsd de base bien configurées, peuvent alors se révéler bien moins vulnérables qu'une Red Hat, par exemple puisqu'on en parle beaucoup ici, dans de mauvaises mains.
    Car on l'oublie trop souvent mais sur une distribution ou une autre, on peut y mettre les mêmes logiciels. C'est ainsi que les utilisateurs d'ubuntu (il fallait que je la place quelque part) vous expliquent que tel ou tel logiciel, c'est sur ubuntu...

    Je suis assez d'accord avec le message lu plus bas sur le manque de métriques.

    La meilleure sécurité, c'est encore de pas l'allumer. (oups)