2007-10-20, 23:40
#13
Citat:
Ursprungligen postat av darkmarc
Grunden till det hela är att om man vill ha så god säkerhet som möjligt i sina system, så är en av åtgärderna att alltid jobba med ett användarkonto som har så lite rättigheter som möjligt. Detta gäller alla system, oavsett plattform. Det är ju t ex inte helt ovanligt att en nätverksbaserad attack utnyttjar något säkerhetshål i någon av tjänsterna som snurrar på din server, vilket kan göra att den som attackerar får samma rättigheter som den påloggade användaren.
Men när det gäller den typen av attacker är det enligt min mening snarare viktigare att dina servrar (ftp etc) inte körs som root, utan som något annat konto med mindre rättigheter, samt dessutom helst i ett s.k. "jail" så att man inte kan ta sig runt obehindrat i filsystemet efter lyckad attack.
Men om du som du skriver loggar in en gång i månaden för att lägga till en användare, så håller jag med dig om att det känns lite overkill att skapa ett extra konto bara för det, så att du från det kontot kan köra sudo. För man får ju ha i åtanke också att varje nytt användarkonto på ett system är ju även det en potentiell säkerhetsrisk.
Så det hela mynnar ut i en avvägning i hur "rätt" man orkar göra, samt vilka konsekvenser det får om något skulle hända.
///DM
Men när det gäller den typen av attacker är det enligt min mening snarare viktigare att dina servrar (ftp etc) inte körs som root, utan som något annat konto med mindre rättigheter, samt dessutom helst i ett s.k. "jail" så att man inte kan ta sig runt obehindrat i filsystemet efter lyckad attack.
Men om du som du skriver loggar in en gång i månaden för att lägga till en användare, så håller jag med dig om att det känns lite overkill att skapa ett extra konto bara för det, så att du från det kontot kan köra sudo. För man får ju ha i åtanke också att varje nytt användarkonto på ett system är ju även det en potentiell säkerhetsrisk.
Så det hela mynnar ut i en avvägning i hur "rätt" man orkar göra, samt vilka konsekvenser det får om något skulle hända.
///DM
Du verkar resonera ungefär som jag. vsftpd som jag kör verkar ju vara hyfsat säker, och den kör med så få rättigheter som möjligt, och precis som du skriver i en jail-katalog. Dessutom med virtuella användare så det finns ingen matching mellan user/pass på FTP'n och själva Debiansystemet.