IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Sécurisation: monter /usr en mode ro


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Sve@r
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Février 2006
    Messages
    12 690
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Février 2006
    Messages : 12 690
    Points : 30 985
    Points
    30 985
    Billets dans le blog
    1
    Par défaut Sécurisation: monter /usr en mode ro
    Bonjour à tous

    Je réfléchissais à savoir si, dans un but de sécurisation poussée d'une machine Unix, il y aurait une contre indication quelconque à monter /usr en mode ro (quitte à le remonter en mode rw quand on installe un nouveau truc) ?
    Pour info j'ai découpé la machine sur 5 partitions (/; /usr; /var; /tmp et /home)

    Merci de vos avis...
    Mon Tutoriel sur la programmation «Python»
    Mon Tutoriel sur la programmation «Shell»
    Sinon il y en a pleins d'autres. N'oubliez pas non plus les différentes faq disponibles sur ce site
    Et on poste ses codes entre balises [code] et [/code]

  2. #2
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 264
    Points
    12 264
    Par défaut
    tu peux, ça complexifies les mises à jour et les installations c'est tout
    par contre il ne faut pas mettre de ro sur les volumes
    /var
    /var/tmp si tu as fait une partoche dédiée
    /home encore que..... parfois .... on ferrait mieux....
    /tmp

    une methode alternative est ce découpage qui permet quand même d'installer bricoler dans la partie locale de /usr (mais bon ça j'utilises surtout sous OpenBSD qui est un modéle de propreté et de sécurité déjà "de base"):
    ro /
    ro /usr
    rw /usr/local
    rw /home
    rw /tmp
    rw /var
    et bien sur une swap ...

  3. #3
    Expert éminent sénior
    Avatar de Sve@r
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Février 2006
    Messages
    12 690
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Oise (Picardie)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Février 2006
    Messages : 12 690
    Points : 30 985
    Points
    30 985
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par frp31 Voir le message
    ro /
    J'y ai pensé aussi à /. Malheureusement il y a /etc et donc /etc/shadow qui est impacté chaque fois qu'un utilisateur change son mot de passe...

    Bon, apparemment ça ne pose pas de souci pour /usr...

    Citation Envoyé par frp31 Voir le message
    /home encore que..... parfois .... on ferrait mieux....
    Ouais mais non. Imagine la tronche des users si je leur dis qu'en fait ils ne peuvent plus écrire dans leur home...
    Mon Tutoriel sur la programmation «Python»
    Mon Tutoriel sur la programmation «Shell»
    Sinon il y en a pleins d'autres. N'oubliez pas non plus les différentes faq disponibles sur ce site
    Et on poste ses codes entre balises [code] et [/code]

  4. #4
    Modérateur
    Avatar de paissad
    Homme Profil pro
    Ingénieur de développement (Java/JEE/Eclipse RCP,EMF & webMethods)
    Inscrit en
    Avril 2006
    Messages
    1 043
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur de développement (Java/JEE/Eclipse RCP,EMF & webMethods)
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2006
    Messages : 1 043
    Points : 2 560
    Points
    2 560
    Par défaut
    Bonjour,
    pour moi /home ne devrait pas être en mode RO, même mettre /etc en mode RO est un peu moyen car c'est quasi sûr que l'administrateur y ira pour configurer toujours 2-3 trucs (à moins que ça ne le gêne pas de mettre /etc en RW , faire ses modifications et le remettre en mode RO )
    Pour être bref, moi je pense qu'il n'y a que
    /usr
    /lib
    /bin
    /sbin
    /opt
    qui pourraient ou devraient être en RO, le reste en RW.

    Cordialement,
    Nous n'héritons pas de la terre de nos parents, nous l'empruntons à nos enfants.
    Le chat du site est aussi ici pour aider. Ne pas hésiter à visiter !

  5. #5
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Citation Envoyé par paissad Voir le message
    /opt
    qui pourraient ou devraient être en RO, le reste en RW.
    /opt, sur un SUN, vaut mieux le laisser en RW sinon un paquet d'applications ne fonctionnera plus.
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

Discussions similaires

  1. [AC-2010] Empecher, sécuriser le mode création.
    Par patito1975 dans le forum Access
    Réponses: 1
    Dernier message: 02/01/2015, 18h09
  2. Le grand mode d'emploi du forum, à lire si vous souhaitez tout savoir !
    Par Anomaly dans le forum Mode d'emploi & aide aux nouveaux
    Réponses: 2
    Dernier message: 03/06/2013, 17h36
  3. Réponses: 1
    Dernier message: 04/02/2009, 17h34
  4. Réponses: 17
    Dernier message: 17/10/2002, 20h06
  5. Passer en mode 800*600
    Par flavien tetart dans le forum Assembleur
    Réponses: 8
    Dernier message: 30/05/2002, 23h05

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo