Sécurité maximale

16 réponses
AuteurMessage

ratfou |
Membre

Photo de ratfou

Inscrit le : 27/09/2008

# Le 11/10/2008 à 23:46

Bonjour,

D'ici quelques jours je vais lancer mon premier site sur serveur dédié.

Aussi, avant de faire connaître l'url de ce dernier, j'aimerais effectuer des tests de sécurité.

J'ai bien évidemment vu énormément de sites proposant des tests online, mais je ne trouve pas les résultats satisfaisants.

Cconnaîtriez-vous un/des Whitehat pouvant m'aider à sécuriser mon serveur svp ?

TooLooLooOuvrir dans une nouvelle fenetre
Deviner un mot chaque jourOuvrir dans une nouvelle fenetre
Uni-TOuvrir dans une nouvelle fenetre
DropiziOuvrir dans une nouvelle fenetre

caaptusss | Jérémy
Membre

Photo de caaptusss

Inscrit le : 25/09/2007

# Le 12/10/2008 à 00:23

A priorit, demande à Bool, il adore ça

FirstHeberg.comOuvrir dans une nouvelle fenetre

ratfou | Raphaël
Membre

Photo de ratfou

Inscrit le : 27/09/2008

# Le 12/10/2008 à 00:34

Booooool stp, je sais que tu es le king des serveurs, peux-tu me rendre ce service stp ;)

TooLooLooOuvrir dans une nouvelle fenetre
Deviner un mot chaque jourOuvrir dans une nouvelle fenetre
Uni-TOuvrir dans une nouvelle fenetre
DropiziOuvrir dans une nouvelle fenetre

dbonin | David
Membre

Photo de dbonin

Inscrit le : 06/07/2006

# Le 12/10/2008 à 13:30

Toi, tu cherches le coup de Bool

Évolution WebOuvrir dans une nouvelle fenetre | RedirectionOuvrir dans une nouvelle fenetre | PageRankOuvrir dans une nouvelle fenetre

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 12/10/2008 à 14:47

Merci mais... pas le temps ;)

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

ratfou | Raphaël
Membre

Photo de ratfou

Inscrit le : 27/09/2008

# Le 12/10/2008 à 17:18

Merci quand même

TooLooLooOuvrir dans une nouvelle fenetre
Deviner un mot chaque jourOuvrir dans une nouvelle fenetre
Uni-TOuvrir dans une nouvelle fenetre
DropiziOuvrir dans une nouvelle fenetre

petitnuage | Sam
Membre

 

Inscrit le : 20/11/2008

# Le 27/11/2008 à 21:50

ratfou a dit :
Bonjour,

D'ici quelques jours je vais lancer mon premier site sur serveur dédié.

Aussi, avant de faire connaître l'url de ce dernier, j'aimerais effectuer des tests de sécurité.

J'ai bien évidemment vu énormément de sites proposant des tests online, mais je ne trouve pas les résultats satisfaisants.

Cconnaîtriez-vous un/des Whitehat pouvant m'aider à sécuriser mon serveur svp ?

Il serait peut-être prudent de prendre un serveur infogéré ?

ratfou | Raphaël
Membre

Photo de ratfou

Inscrit le : 27/09/2008

# Le 27/11/2008 à 23:01

Je n'ai malheureusement pas encore les moyens.

Un collègue qui bosse dans la sécurité du SI va me faire un audit, donc tout va bien.

TooLooLooOuvrir dans une nouvelle fenetre
Deviner un mot chaque jourOuvrir dans une nouvelle fenetre
Uni-TOuvrir dans une nouvelle fenetre
DropiziOuvrir dans une nouvelle fenetre

petitnuage | Sam
Membre

 

Inscrit le : 20/11/2008

# Le 14/12/2008 à 03:23

J'ai cru comprendre dans l'une des annonces d'OVH qu'ils envisagent de louer des serveurs "sans accès root" : en d'autres termes, c'est du mutualisé pour la facilité d'utilisation et du dédié en performances. Ca peut peut-être t'intéresser ?

Autrement, si tu n'as pas encore commandé de serveur (je sais, je ne réagis pas très vite...) envisage de prendre une solution de type Plesk (ou CPanel, ou DirectAdmin, peu importe, même si ma préférence va à Plesk) pour limiter la maintenance en ligne de commande, très difficile d'accès aux administrateurs débutants.

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 14/12/2008 à 03:39

Si le but c'est de miser sur la sécurité, au contraire il vaut mieux éviter les Plesk et compagnie...

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

ratfou | Raphaël
Membre

Photo de ratfou

Inscrit le : 27/09/2008

# Le 14/12/2008 à 14:41

Comme le dit Bool, j'évite ce genre de plate-forme clé en main pour 2 raisons :
- Je préfère connaître chaque composant installé, donc je les installe moi-même (même si galère )
- Niveau sécurité, ton serveur est scanné par des bots et dès qu'une faille est trouvée, tu peux dire byebye à ton serveur.

Le 2ème point, est valable également pour les forums de type PhpBB et compagnie.

TooLooLooOuvrir dans une nouvelle fenetre
Deviner un mot chaque jourOuvrir dans une nouvelle fenetre
Uni-TOuvrir dans une nouvelle fenetre
DropiziOuvrir dans une nouvelle fenetre

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 14/12/2008 à 17:00

Sauf qu'en cas de faille dans phpBB le "pirate" ne se retrouve pas avec l'accès "root" du serveur. Avec Plesk, Webmin, Cpannel, si.

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

petitnuage | Sam
Membre

 

Inscrit le : 20/11/2008

# Le 14/12/2008 à 22:49

A ma connaissance, Apache ne s'exécute pas via l'utilisateur "root" avec Plesk, ni les autres d'ailleurs, mais en "nobody" ou autres "www-data". Cependant, le risque est effectivement de voir le piratage d'un site se propager sur l'ensemble des sites. Mais ce n'est nullement une obligation, car des règles de groupes peuvent en limiter les conséquences. Quoi qu'il en soit, des sauvegardes en lecture seule sont de toutes façons nécessaires sur un serveur, car personne n'est à l'abri d'une erreur ou d'un piratage.

Maintenant, entre un débutant qui se cantonne à Plesk (ou pannels concurrents) et à ses fonctions de base ou étendues, et un débutant qui se lance dans une Debian nue, je pense que Plesk (ou pannels concurrents) sont très largement meilleurs d'un point de vue de la sécurité. Certes, cela ne fait pas assez "geek" pour beaucoup, mais cela reste d'excellentes plateformes pour commencer en administration de serveur. Cela n'empêche nullement l'utilisation de fonctionnalités très avancées (j'avais déjà installé -- certes avec beaucoup de mal -- eAccelerator sur un serveur géré via Plesk).

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 15/12/2008 à 00:04

L'interface Plesk (comme webmin) a les droits root, c'est obligatoire pour aller trifouiller la conf du serveur.
Et même si ce n'était pas le cas, elle permet suffisamment de modifications sur le système pour obtenir les droits root justement.

Pour moi tous les pannels du genre sont logés à la même enseigne : c'est potentiellement une énorme faille de sécurité, chose qu'il n'y aura pas sur une Debian de base même installée par un débutant, le seul point d'entrée étant SSH, qui est sensé être quelque chose de beaucoup plus carré que la plupart de ses outils.

Un autre point aussi : de toutes les plesk que j'ai vu il n'était pas possible de faire une mise à jour du système sans tout bousiller. Rien que ça, c'est complètement prohibitif pour moi.

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

petitnuage | Sam
Membre

 

Inscrit le : 20/11/2008

# Le 15/12/2008 à 14:00

J'avoue ne pas voir de différence entre un panneau de configuration accédé en SSL et une console SSH, en matière de sécurité. Soit il y a des bugs qui permettent d'accéder à l'administration du serveur, soit le mot de passe est compromis (root/test, root/admin, sont des classiques). A moins de faire un serveur qui ne fasse rien, et qui n'a pas de compte root, voire un serveur éteint, il y aura toujours moyen d'y entrer de manière frauduleuse. Et je ne vois pas, personnellement, pourquoi lels serveurs gérés via Plesk, DirectAdmin, CPanel, Webmin seraient moins sécurisés que ceux administrés en ligne de commande.

J'ai administré pendant un an un serveur tournant sous Plesk, puis encore une année sous Webmin, avant de passer en SSH exclusivement. Mais cette évolution n'était pas liée à un quelconque problème de sécurité, mais plutôt par volonté d'apprendre, par étapes, ce qui se cachait derrière tout cela pour, ensuite, tirer les performances optimales du serveur loué.

petitnuage | Sam
Membre

 

Inscrit le : 20/11/2008

# Le 16/12/2008 à 23:16

Pour autant que je sache, la connexion SSH par clé est équivalente à un mot de passe de longueur équivalente. Mais une fois que ton poste local tombe aux mains des pirates, autant dire que tous les serveurs où tu te connectes avec une clé vont tomber aussitôt après, ou du moins, c'est un risque.

Sur mes serveurs, j'ai installé la connexion par clé SSH, mais la connexion par mot de passe reste active. D'ailleurs, lorsque je définis un mot de passe, j'en définis un de 64 caractères aléatoires, en général (à raison de 5 bits par caractère, cela fait 320 bits pour le mot de passe). Mot de passe ou clé, cela revient au même.

Bool | Olivier
Modérateur

Photo de Bool

Inscrit le : 09/05/2005

# Le 16/12/2008 à 23:30

64 caractères aléatoires

En standard PaM n'utilise que les 8 premiers, donc c'est sûr que c'est vachement utile.
D'ailleurs, les clés SSH utilisées sur mes serveurs font toutes au moins 2048 bits.

Mais ça ne change rien aux arguments de Dob : XSS, ou simple faille dans le panel d'admin, ce n'est pas si rare.

daevel : infogérance et conseilOuvrir dans une nouvelle fenetre || moiOuvrir dans une nouvelle fenetre

Répondre

Vous ne pouvez pas participer au forum, car votre inscription n'a pas été validée. Pour vous faire valider en tant que Membre, cliquez ici.

© MHN - Tous droits réservés | CNIL N°844440 | 24/11/2024 6:28:22 | Généré en 8.85ms | Contacts | Mentions légales |