Size: a a a

2021 January 07

KP

Kirill Proskurin in Saltstack
судо легче трейсится и можно ограничивать
источник

GG

George Gaál in Saltstack
Ограничивать - это бред
источник

GG

George Gaál in Saltstack
Kirill Proskurin
потому что множество фин учереждений крайне против запуска софта под рутом
Это да
источник

GG

George Gaál in Saltstack
Это типа как ансамбль ограничить. У тебя все равно sudo python3 и приплыли
источник

KP

Kirill Proskurin in Saltstack
аудит важнее ограничений
источник

GG

George Gaál in Saltstack
Не судом надо ограничивать, а какой-нибудь х-ней, которая песочницу делает )
источник

KP

Kirill Proskurin in Saltstack
судо удобно аудировать
источник

GG

George Gaál in Saltstack
Kirill Proskurin
аудит важнее ограничений
Ну, увидишь ты там sudo salt-call  И ЧТО?
источник

GG

George Gaál in Saltstack
Опять же для аудита ставим falco и ловим деревья системных вызовов - они соврать не смогут
источник

KP

Kirill Proskurin in Saltstack
если в этов ремя суток там не должно быть salt-call то звонок безопасникам и тд
источник

KP

Kirill Proskurin in Saltstack
там другой мир
источник

GG

George Gaál in Saltstack
С маппингом по процессам и по дереву вызова
источник

GG

George Gaál in Saltstack
George Gaál
Опять же для аудита ставим falco и ловим деревья системных вызовов - они соврать не смогут
This
источник

GG

George Gaál in Saltstack
И пускай отгрузки в siem смотрят
источник

GG

George Gaál in Saltstack
Kirill Proskurin
если в этов ремя суток там не должно быть salt-call то звонок безопасникам и тд
А если должен быть, но он утопает в других таких же вызовах salt-call, что более вероятно ?
источник

GG

George Gaál in Saltstack
@oloremo чего думаешь?
источник

A

Alexander in Saltstack
Kirill Proskurin
судо легче трейсится и можно ограничивать
Не легче. И ограничения не будут работать, т.к. они касаются того, какие команды вызывается через sudo. А после передачи управления вызванной команде полномочия sudo всё: ни аудита, ни ограничений.
источник

A

Alexander in Saltstack
Kirill Proskurin
если в этов ремя суток там не должно быть salt-call то звонок безопасникам и тд
Настройте себе уже auditd/auditbeat
источник

GG

George Gaál in Saltstack
Alexander
Настройте себе уже auditd/auditbeat
+
источник

KP

Kirill Proskurin in Saltstack
Alexander
Настройте себе уже auditd/auditbeat
настроили и он с судо как раз отлично работает
источник