pinok
12-10-2005, 01:18
In teoria questa domanda potrebbe andare in sicurezza, ma essendo molto legata all'ambiente Linux forse trova più risposte qua.
Mi pare che dovrebbe essere una buona pratica isolare i servizi in gabbie che limitino il range di azione di un eventuale intruso.
Le soluzioni sono principalmente quelle basate sulla chroot, ma mi pare che, con degrado di prestazioni, anche la virtualizzazione con UML (o XEN) possa raggiungere lo scopo.
Obiettivo principale dovrebbe essere impedire di fare danni all'esterno.
Ma se una macchina è interamente dedicata a fare da server per una sola applicazione (ad es. basata su Apache+Tomcat+MySQL), ha senso provvedere in tal senso?
Quello che voglio dire: se compromettono la macchina arrivando al chroot in cui gira Apache, non possono comunque caricarci quello che serve per espanderne le funzionalità, ovvero usare la macchina come server illegale o come base per attacchi ad altre macchine?
Visto che comunque quella macchina non fa altro, il danno non è comunque paragonabile a quello che avrebbero potuto fare con una installazione normale?
Vi fidereste a reinstallare solo la chroot senza reinstallare tutta la macchina?
Mi pare che dovrebbe essere una buona pratica isolare i servizi in gabbie che limitino il range di azione di un eventuale intruso.
Le soluzioni sono principalmente quelle basate sulla chroot, ma mi pare che, con degrado di prestazioni, anche la virtualizzazione con UML (o XEN) possa raggiungere lo scopo.
Obiettivo principale dovrebbe essere impedire di fare danni all'esterno.
Ma se una macchina è interamente dedicata a fare da server per una sola applicazione (ad es. basata su Apache+Tomcat+MySQL), ha senso provvedere in tal senso?
Quello che voglio dire: se compromettono la macchina arrivando al chroot in cui gira Apache, non possono comunque caricarci quello che serve per espanderne le funzionalità, ovvero usare la macchina come server illegale o come base per attacchi ad altre macchine?
Visto che comunque quella macchina non fa altro, il danno non è comunque paragonabile a quello che avrebbero potuto fare con una installazione normale?
Vi fidereste a reinstallare solo la chroot senza reinstallare tutta la macchina?