URL: https://linuxfr.org/users/fmaz/journaux/espoir-quand-tu-nous-tiens Title: Espoir, quand tu nous tiens! Authors: fmaz fmaz Date: 2004年11月15日T16:01:20+01:00 Tags: debian Score: 0 C'est terrible, depuis le temps que je fréquente linuxfr, je ne devrais plus espérer grand chose mais bon, on sait jamais... Dans un message récent, je parlais d'une méthode bourrine pour sécuriser une machine de bureau ([https://linuxfr.org/forums/12/4850.html(...)](https://linuxfr.org/forums/12/4850.html)). Comme je n'ai rien d'autre à faire, je vais réexpliquer mon idée. Je réfléchissant à le façon de sécuriser une machine desktop le plus possible sans géner trop les utilisateurs. Biensûr, il y a les trucs évidents comme ne pas laisser l'utilisateur utiliser le compte administrateur, n'installer aucun serveur et d'autres trucs. Placer un firewall est déjà plus délicat parce que l'utilisateur peut vouloir utiliser des logiciels qui nécessitent que certains ports soient ouverts (ftp ou d'autres). De plus, cet utilisateur n'étant pas technophile, il ne va pas chercher à mettre à jour sa machine toutes les 15 secondes et il ne va pas s'amuser à installer 10 programmes par jour non plus. D'ailleurs, si on peut décourager les installations superflues, c'est pas plus mal, ça évite certaines saloperies. La technique OSX est pas mal mais je proposais d'aller plus loin. S'arranger pour que tous les binaires soient sur une partition séparée sur laquelle le noyau aurait perdu définitivement les droits d'écriture. De cette façon, il deviendrait impossible d'installer un root-kit ou de compromettre les binaires. Pour installer un paquet sur une debian (ce que je connais): On récupère les paquets dans un endroit spécial (/var/cache/apt/archives) puis on installe. Il est tout à fait possible d'imposer un reboot pour passer en mode « install » (en single user mode ou quelque chose d'approchant). Une fois l'installation faite, le système perd les droits en écriture sur la partition et finit de booter. Voilà mon idée. J'aimerai avoir vos idées sur la chose. Sachant que les réponses du genre:« y a un reboot, c'est mal » ne m'intéressent pas. Qu'un serveur ait un uptime de 1000 ans peut-être intéressant mais un machine de bureau... Or, je n'ai eu aucune réponse plus argumentée. Je suis d'accord que pour un administrateur qui gère 1000 machines, il faut des aménagements comme autoriser un minimum de réseau pour qu'il puisse faire l'installation sans avoir à se déplacer devant les 1000 machines mais autrement, je ne vois pas de problèmes majeurs. Si vous en voyez, je suis preneur. Frédéric