Si tu maintiens ton système à jour, je suppose que les attaques connues sur le kernel doivent être impossibles (après forcément, ça dépend du niveau de parano :p )
Perso je fonctionne comme ça, avec comme tu le dis un blocage réseau avec de l'uid matching, plein de petites règles d'hygiène (/tmp non exécutable, un répertoire temporaire par utilisateur…), et une lecture des logs (dont certains générés par un système qui surveille les fichiers modifiés).
Je me considère comme plutôt parano aussi, et je pense que c'est suffisant.
Ah, et pourquoi LXC tout seul ne te semble pas suffisant en fait ?
[^] # Re: Séparation par utilisateurs/groupes ?
Posté par palkeo (site web personnel) . En réponse au journal Fin des RPS et choix cornélien. Évalué à 2.
Si tu maintiens ton système à jour, je suppose que les attaques connues sur le kernel doivent être impossibles (après forcément, ça dépend du niveau de parano :p )
Perso je fonctionne comme ça, avec comme tu le dis un blocage réseau avec de l'uid matching, plein de petites règles d'hygiène (/tmp non exécutable, un répertoire temporaire par utilisateur…), et une lecture des logs (dont certains générés par un système qui surveille les fichiers modifiés).
Je me considère comme plutôt parano aussi, et je pense que c'est suffisant.
Ah, et pourquoi LXC tout seul ne te semble pas suffisant en fait ?