• [^] # Re: chroot

    Posté par . En réponse au message Compte utilisateur avec droits TRES restreints. Évalué à 5.

    Je vais essayer de répondre, même si la question ne m'est pas adressée...

    En quelques mots, ce que tu en penses, et comment tu définis cette "catégorie sécurisée" (par exemple avec un pointeur vers des normes)

    Par exemple :
    http://en.wikipedia.org/wiki/Evaluation_Assurance_Level

    Après, il faut le prendre avec des pincettes, cela ne veut absolument pas dire qu'un système est sécurisé, c'est juste une certification qui dépend de certains critères...
    Tu noteras que tous les GPOS sont au niveau EAL4.
    Quant à la remarque sur Linux, tu peux la prendre dans le sens où la sécurité n'a jamais été un des buts premiers du noyau, qui est plutôt axé sur les performances. Par exemple, il n'y a pas par défaut de protection du type W^X, pas de protection des stacks, l'entropie pour l'ASLR est assez faible, pas d'access crontrol, etc. Il n'y a pas de mesure de sécurité pro-active, ce qu'essaie de corriger grsec.
    Personnellement, je trouve dommage que les développeurs principaux ne s'intéressent pas plus à la sécurité, on a quasiment toutes les semaines des failles, et pas mal de failles qui permettent à un utilisateur de passer root...

    ps : le patch grsec, tu trouves pas qu'il fait un peu "démo", au final ?
    (que toute la partie "configuration système" devrait être sortie d'un patch "noyau" ?)


    Comprends pas la question. Tu parles du RBAC ?