Je pense qu'il faut plus parler d'une certaine "hygiène de vie" plutôt que de tomber dans la paranoia la plus totale.
Les outils tous compilés à la mimine c'est bien, mais il faut re certain de ne pas rater sa veille sur les vulnérabilités parce qu'à la première mise à jour, on ne peut compter que sur soi-même.
Je prefère encore des paquets précompilés qui vont s'intégrer au système de mise à jour global de la distribution (ce qui n'empèche pas le travail de veille, mais le rend supportable).
GRsecurity ou autres sont de bonnes choses pour le noyau ceci dit, mais ca n'empèche pas les reflexe de base :
- chrooter les services
- ne pas donner plus de droit que le minimum
- ne pas se faire confiance en placant les règles de firewall (les règles c'est dans tous les sens)
Après dans la catégorie des petites habitudes, penser à jeter un coup d'oeil à ses logs sans pour autant essayer de remonter à la source à chaque passage de script kiddies.
Pousser le bouchon un peu plus loin après c'est vérifier la somme de contrôle des éléments essentiels.
Ahh j'oubliais (parmis plein d'autres choses) : faire en sorte de pouvoir repartir vite à tout moment d'une machine douteuse !
Ce qui fait la différence, c'est le temps nécessaire pour redémarrer tous les services en partant d'un disque vierge. Si on part du principe que la machine est jetable et qu'on s'en fout, on ne peut jamais avoir mal :)
A mon avis il ne faut pas trop en faire ... l'énergie dépensée n'est pas souvent mesurable en terme de gain de sécurité.
Et tout ca quel que soit le système, tant que tu es à l'aise avec.
# Bah ...
Posté par Maillequeule . En réponse au journal Linux sécurisé, GRsecurity, RSBAC, PaX, SSP, libsafe, SElinux,.... Évalué à 5.
Les outils tous compilés à la mimine c'est bien, mais il faut re certain de ne pas rater sa veille sur les vulnérabilités parce qu'à la première mise à jour, on ne peut compter que sur soi-même.
Je prefère encore des paquets précompilés qui vont s'intégrer au système de mise à jour global de la distribution (ce qui n'empèche pas le travail de veille, mais le rend supportable).
GRsecurity ou autres sont de bonnes choses pour le noyau ceci dit, mais ca n'empèche pas les reflexe de base :
- chrooter les services
- ne pas donner plus de droit que le minimum
- ne pas se faire confiance en placant les règles de firewall (les règles c'est dans tous les sens)
Après dans la catégorie des petites habitudes, penser à jeter un coup d'oeil à ses logs sans pour autant essayer de remonter à la source à chaque passage de script kiddies.
Pousser le bouchon un peu plus loin après c'est vérifier la somme de contrôle des éléments essentiels.
Ahh j'oubliais (parmis plein d'autres choses) : faire en sorte de pouvoir repartir vite à tout moment d'une machine douteuse !
Ce qui fait la différence, c'est le temps nécessaire pour redémarrer tous les services en partant d'un disque vierge. Si on part du principe que la machine est jetable et qu'on s'en fout, on ne peut jamais avoir mal :)
A mon avis il ne faut pas trop en faire ... l'énergie dépensée n'est pas souvent mesurable en terme de gain de sécurité.
Et tout ca quel que soit le système, tant que tu es à l'aise avec.
M