LINUX.ORG.RU

Микровзрывателями на жестком диске.
и АКМ...

anonymous
()

закрыть все сетевые порты, кроме необходимых, убрать рутовый пароль, чтоб с локальной консоли никто не зашёл, и использовать ФС с шифрованием

theserg ★★★
()
Ответ на: комментарий от theserg

а, и чтоб раздел винта с базами монтировался только по паролю, вручную (не автоматически при загрузке)

theserg ★★★
()
Ответ на: комментарий от theserg

и права раздать дабы никто левый не мог посмотреть что на разделе

Вообщето здеся должна рулить AFS которая за историю свого существования ни разу не отдала данные налево но она не дружит с БД.

cvv ★★★★★
()
Ответ на: комментарий от cvv

>Вообщето здеся должна рулить AFS которая за историю свого существования ни разу не отдала данные налево но она не дружит с БД.

Хотя можешь попытатся заюзать loop лежащий на AFS

cvv ★★★★★
()
Ответ на: комментарий от Motl

>ИМХО, в первом приближении можно ограничиться битами доступа,

да но достаточно получить локального рута через любую дырку в ядре и ты имееш полный доступ к БД. а с AFS такой трюк не пройдёт. У ниё своя система прав поверх мод доступа которая ещё ниразу не отказала.

А целесообразности в юзании других шифрованых ФС я особо не вижу. Первый удачный buffer overflow или чёто аналогичное и нам безразлично на какой фс лежит база(шифрованно/нешифрованной).

cvv ★★★★★
()
Ответ на: комментарий от cvv

Сам то хоть понял, что сказал?!?

anonymous
()
Ответ на: комментарий от cvv

>да но достаточно получить локального рута через любую дырку в ядре и ты имееш полный доступ к БД

Это, конечно, верно. Но если ты уже локального рута получил, то тебя уже ничего не остановит )

Motl
()
Ответ на: комментарий от Motl

>Но если ты уже локального рута получил, то тебя уже ничего не остановит

AFS остановит. Когда я только поставил у себя AFS мои коллеги не могли понять чё они под рутом получают permission denied. АФС откровенно забивает на рутовые права и на UID вообще иначе его б уже давно сломали а так мы имеем ФС которую за ~30 лет никто ни разу не смог сломать(точнее ветку AFS2. на тему AFS1 у меня инфы нету). Жаль что на него базу не поставишь ...

cvv ★★★★★
()
Ответ на: комментарий от cvv

Зато имея локального рута можно поснифить tcp сессию для mysql что может быть очень и очень успешным ) Хотя это уже мало относится к теме

Motl
()
Ответ на: комментарий от anonymous

да, связка RSBAC + OpenWall избавит вас от всех подобных проблем:)

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.