tu devrais matter les systems journalises; le but d un journal bien fait est justement de sauvegarder ce que tu recherche; par exemple, si tu installe un disque en XFS avec toutes les options possibles, il est possible de stoquer le journal de ton dur sur un server NFS qui loguera TOUT; cela permet sur les gros reseaux de conserver des traces des attaques ( le server NFS est evidement acessible en ecriture, mais pas en effacement , directement via le driver XFS ... ). Un tel journal conserve entre autre les id des process qui accedent aux fichiers ainsi que les dates et heures.
Si XFS peut le faire sur un server NFS, je pense que tu n aura pas de mal a canserver ce journal en local ( meme si as moins d interret). Par default ces fonctions avancees sont desactivees. Il te faudra lire plus de docs que moi. Je sais juste qu il /peut/ le faire.
Il me parait evident que ext2 ne peut pas faire ca.
Concernant ext3 et ReisorFS, je pense que les versions recentes peuvent le faire ... parce que si ils le font pas, ils ne peuvent pas faire ombre a XFS ... et comme ils sont plus recents ...
Un bon journal permet de tracer presque toutes les attaque, les rootkits installes, et parfois de retrouver une bonne partie des donnees perdues. Le principale etant juste de synchroniser l ejournal, puis eteindre bruptalement la machine; l etude du journal d une machine attaquee se fait toujours a froid ( = transfert du/des disques dans une autre machine, ou boot sur rescue CD).
# AMHA
Posté par doublehp . En réponse au message Qui écrit quoi... comment savoir ?. Évalué à 1.
Si XFS peut le faire sur un server NFS, je pense que tu n aura pas de mal a canserver ce journal en local ( meme si as moins d interret). Par default ces fonctions avancees sont desactivees. Il te faudra lire plus de docs que moi. Je sais juste qu il /peut/ le faire.
Il me parait evident que ext2 ne peut pas faire ca.
Concernant ext3 et ReisorFS, je pense que les versions recentes peuvent le faire ... parce que si ils le font pas, ils ne peuvent pas faire ombre a XFS ... et comme ils sont plus recents ...
Un bon journal permet de tracer presque toutes les attaque, les rootkits installes, et parfois de retrouver une bonne partie des donnees perdues. Le principale etant juste de synchroniser l ejournal, puis eteindre bruptalement la machine; l etude du journal d une machine attaquee se fait toujours a froid ( = transfert du/des disques dans une autre machine, ou boot sur rescue CD).