Saya telah melihat menyebutkan mengamankan / dev / shm dan / proc dan saya bertanya-tanya bagaimana Anda melakukan itu dan apa yang dilakukan dengan melakukan? Saya berasumsi ini melibatkan /etc/sysctl.conf beberapa jenis hak.
Seperti ini?
kernel.exec-shield = 1
kernel.randomize_va_space = 1
/dev/shm
, saya kira Anda bisa menonaktifkannya atau membatasi izin jika Anda tidak memiliki aplikasi yang memerlukan memori bersama POSIX. Tetapi karena/proc
saya tidak dapat memikirkan apa pun yang dapat Anda lakukan. Sistem file itu sebenarnya sangat vital untuk perintah yang sukaps
bekerja. Apakah Anda memiliki referensi mengenai praktik pengerasan tersebut?Jawaban:
Proses yang saya gunakan, berdasarkan Tolok Ukur Keamanan CIS Linux , adalah memodifikasi
/etc/fstab
untuk membatasi pembuatan perangkat, eksekusi, dan suid privs di/dev/shm
mount.Untuk pengaturan sysctl, cukup tambahkan beberapa di antaranya untuk
/etc/sysctl.conf
berfungsi. Jalankansysctl -p
untuk mengaktifkan.sumber
ewwhite telah menyebutkan rekomendasi Tolok Ukur Keamanan CIS Linux, saya juga ingin menambahkan pedoman keamanan lain yang layak disebut - Panduan Konfigurasi Aman Red Hat Enterprise Linux 5 oleh NSA. Selain menambahkan
nodev,nosuid,noexec
opsi untuk / dev / shm, rekomendasi untuk parameter kernel yang mempengaruhi jaringan disebutkan di bagian 2.5.1 -Tuan rumah saja
Host dan Router
sumber