serveur dont le system est intouchable

serveur dont le system est intouchable - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 26-08-2006 à 16:17:41    

A lire aussi : http://forum.hardware.fr/hardwaref [...] tm#t355767
 
Je pense que cette discussion va interesser certaines personnes.
L'idée se base sur un serveur uniquement equipé de lecteurs cd (pas de GRAVEUR) et pas de disques durs.  
Un livecd remplacerait le systeme, et de cette facon, rien ne pourait-etre modifié et aucun malware ne pourait etre introduit.
Les données du seveur seraient également sur cd afin d'empecher leur modification.
Le cd pourait-etre réinscriptible afin de faire des economies.
Il faut evidement graver un cd quand on veut changer de systeme ou quand on veut modifier les données, puis remplacer le cd du serveur.
C'est deja ca que l'administrateur n'a plus a controler, puisqu'il est imposible que le systeme soit modifier.
Quelqu'un a-t-il deja expérimenté?
Quelqu'un est-il interessé?


Message édité par jil40 le 26-08-2006 à 18:23:38
Reply

Marsh Posté le 26-08-2006 à 16:17:41   

Reply

Marsh Posté le 26-08-2006 à 16:28:12    

qu'en pensez-vous?


Message édité par jil40 le 26-08-2006 à 18:24:19
Reply

Marsh Posté le 26-08-2006 à 16:28:53    

Et où on met les fichiers de configuration ?


---------------
-~- Libérez Datoune ! -~- Camarade, toi aussi rejoins le FLD pour que la flamme de la Révolution ne s'éteigne pas ! -~- A VENDRE
Reply

Marsh Posté le 26-08-2006 à 16:32:11    

Javoue que je n'y connais rien.
Par contre, si ca peu fonctionner, on ne peut pas modifier le systeme ou y installer de malwares (je peu me tromper).
Je pense qu'en créant sois-meme un livecd adapté, cette solution peut s'apliquer aux serveurs.
Je me trompe?

Message cité 1 fois
Message édité par jil40 le 26-08-2006 à 17:29:47
Reply

Marsh Posté le 26-08-2006 à 16:34:30    

illisible


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
Reply

Marsh Posté le 26-08-2006 à 16:36:15    

désolé


Message édité par jil40 le 26-08-2006 à 18:24:57
Reply

Marsh Posté le 26-08-2006 à 16:39:42    

je veux bien faire une version correctement orthographiée si cela en vaut la peine
a vous de me le dire

Reply

Marsh Posté le 26-08-2006 à 16:43:31    

jil40 a écrit :

javoue ke j'y connais rien
ce que je sais c ke si ca peu fonctionner c infailible sur un plan (je peu me tromper)
je crois ke si tu te fais un livecd tu peu preconfigurer ca
je me trompe?


pas de langage SMS, merci


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 26-08-2006 à 19:36:01    

voila
J'ai tout corrigé
Quel est votre avis par raport au topic?
merci

Reply

Marsh Posté le 26-08-2006 à 19:39:18    

quid des temps d accès?

Reply

Marsh Posté le 26-08-2006 à 19:39:18   

Reply

Marsh Posté le 26-08-2006 à 19:44:38    

mauvaise idée, illusion de sécurité.


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
Reply

Marsh Posté le 26-08-2006 à 19:46:47    

+1 même un serveur tournant sur un live cd est vulnérable aux attaques

Reply

Marsh Posté le 26-08-2006 à 21:53:38    

il existe des solution de carte controlleur qui n'autorisent que la lecture des disques dur, pour pouvoir effectuer toute modification il faut dévérouiller la carte lors de la séquence de boot ;)

Reply

Marsh Posté le 26-08-2006 à 23:17:28    

dreamer18 a écrit :

+1 même un serveur tournant sur un live cd est vulnérable aux attaques


Peut-etre, mais le systeme ainsi que les donnés ne peuvent etres modifiés
C'est deja ca de gagné!

Reply

Marsh Posté le 27-08-2006 à 00:02:33    

Ca pourrait être une bonne alternative aux Joce Bugs ...  
 
Le serveur SQL qui tourne sur un live CD ...
comme ça à chaque post il faut regraver un CD et changer le CD !
 
L'avenir de la sécurité passe par des moyens draconiens. :o


---------------
HFRCoin: 7f1PV1XZc2W9848ykRFEwTuCZzchtTT83W -- Tu l'as trop écrasé, César, ce Port-Salut !
Reply

Marsh Posté le 27-08-2006 à 07:52:39    

jil40 a écrit :

Peut-etre, mais le systeme ainsi que les donnés ne peuvent etres modifiés
C'est deja ca de gagné!

certes, mais si une vulnérabilité est découverte sur un module; tu ne peux pas le patcher; alors tu dois regraver un cd et redémarrer la machine; ce qui peut ne pas être acceptable dans un certains envirronements ;)

Reply

Marsh Posté le 27-08-2006 à 10:28:04    

un LiveCD charge le système dans un système de fichiers temporaire dans la ram, qui est parfaitement accessible en lecture et écriture...
 
Le seul avantage serait que ce système est temporaire.... donc un reboot du pc effacerait les modifications malveillantes.
 
Mais travailler directement àpartir du CD n'est pas envisageable, les temps d'accès seraient beaucoup trop lents (déjà comme ça, avec un liveCD lorsqu'on utilise une app qui n'a pas été chargée au préalable, y'a des latences de plusieurs secondes...)
 
 
Enfin, il vaut 100x mieux mettre les mains dans le cambouis, et faire une vraie solution sécurisée, à base de firewall, proxy, ids, ...


---------------
Counting all the assh*les in the room, well I'm definitely not alone...
Reply

Marsh Posté le 27-08-2006 à 11:50:51    

par contre ça peut-être intéressant d'avoir une image du système de base qui servirait de référence pour la comparaison des fichiers en cas de compromission

Message cité 1 fois
Message édité par Mjules le 27-08-2006 à 11:51:02

---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 27-08-2006 à 12:11:39    

J'ai au moins la satisfaction d'avoir essayer... :)

Reply

Marsh Posté le 27-08-2006 à 15:20:50    

darkpenguin a écrit :

un LiveCD charge le système dans un système de fichiers temporaire dans la ram, qui est parfaitement accessible en lecture et écriture...
 
Le seul avantage serait que ce système est temporaire.... donc un reboot du pc effacerait les modifications malveillantes.


 
A part le reboot, quel autre moyen y a-t-il pour vider la ram?

Reply

Marsh Posté le 27-08-2006 à 19:10:25    

Mjules a écrit :

par contre ça peut-être intéressant d'avoir une image du système de base qui servirait de référence pour la comparaison des fichiers en cas de compromission


ça existe déjà, cf AIDE qui utilise un MD5 des fichiers du système à un moment dit 'sûr'


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
Reply

Marsh Posté le 27-08-2006 à 19:10:45    

jil40 a écrit :

A part le reboot, quel autre moyen y a-t-il pour vider la ram?


enlever les barrettes à chaud [:pingouino]


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed