Bonnes pratiques d'administration de Debian côté sécurité

Le
David BERCOT
Bonjour,

Comme je ne suis certainement pas le premier à me pencher sur ce sujet,
je me permets de faire appel à vos lumières (et surtout à votre
expérience ;-))

Donc, au sein de vos entreprises, vous avez sûrement des serveurs
Debian géographiquement éloignés. Comment vous y connectez-vous ?
Directement en root ? Via un compte "de service" (générique et
utilisé par plusieurs personnes) ? Avec un identifiant personnalisé ?
Dans ces 2 derniers cas, quand vous devez passer root, vous fournissez
un mot de passe. Comment ceux-ci sont-ils gérés ?
Et quand une personne change de service (ou quitte l'entreprise),
avez-vous des mesures spécifiques quant aux mots de passe connus ? Aux
clés SSH en sa possession ?

Merci d'avance pour vos bons conseils

David.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/20120928112104.037d60ad@debian-david
Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
daniel huhardeaux
Le #24818372
Le 28/09/2012 11:21, David BERCOT a écrit :
Bonjour,



Bonjour

Comme je ne suis certainement pas le premier à me pencher sur ce sujet,
je me permets de faire appel à vos lumières (et surtout à votre
expérience ;-))...

Donc, au sein de vos entreprises, vous avez sûrement des serveurs
Debian géographiquement éloignés. Comment vous y connectez-vous ?
Directement en root ?



Jamais

Via un compte "de service" (générique et
utilisé par plusieurs personnes) ?



Jamais

Avec un identifiant personnalisé ?



Oui

Dans ces 2 derniers cas, quand vous devez passer root, vous fournissez
un mot de passe. Comment ceux-ci sont-ils gérés ?



sudo

Et quand une personne change de service (ou quitte l'entreprise),
avez-vous des mesures spécifiques quant aux mots de passe connus ? Aux
clés SSH en sa possession ?



Openvpn, révocation des certificats. Suppression du/des comptes de
l'utilisateur.

--
Daniel

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
David BERCOT
Le #24818352
Le Fri, 28 Sep 2012 11:28:55 +0200,
daniel huhardeaux
Le 28/09/2012 11:21, David BERCOT a écrit :
Bonjour,


Bonjour

Comme je ne suis certainement pas le premier à me pencher sur ce
sujet, je me permets de faire appel à vos lumières (et surtout à
votre expérience ;-))...

Donc, au sein de vos entreprises, vous avez sûrement des serveurs
Debian géographiquement éloignés. Comment vous y connectez-vous ?
Directement en root ?



Jamais

Via un compte "de service" (générique et
utilisé par plusieurs personnes) ?



Jamais

Avec un identifiant personnalisé ?



Oui



Bon, sur ces principes, ça me paraît logique. Maintenant, concrètemen t,
ça me paraît plus délicat. En effet, si un nouvel administrateur
arrive, comment ajouter facilement son compte et sa clé sur les 50
(chiffres au hasard mais, potentiellement, ça pourrait même être plus)
serveurs locaux & distants qu'il doit gérer ?

Dans ces 2 derniers cas, quand vous devez passer root, vous
fournissez un mot de passe. Comment ceux-ci sont-ils gérés ?



sudo



OK.

Et quand une personne change de service (ou quitte l'entreprise),
avez-vous des mesures spécifiques quant aux mots de passe connus ?
Aux clés SSH en sa possession ?



Openvpn, révocation des certificats. Suppression du/des comptes de
l'utilisateur.



Là encore, ça paraît logique même si ce n'est pas trivial de suppri mer
un compte sur 50 serveurs (il faut être sûr de ne pas en oublier)...

Merci.

David.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Bzzz
Le #24819692
On Fri, 28 Sep 2012 11:21:04 +0200
David BERCOT
Donc, au sein de vos entreprises, vous avez sûrement des serveurs
Debian géographiquement éloignés. Comment vous y connectez -vous ?



En SSH s/s root avec identification par clé.

gérés ? Et quand une personne change de service (ou quitte
l'entreprise), avez-vous des mesures spécifiques quant aux mots de
passe connus ? Aux clés SSH en sa possession ?



Changement de proprio pour les fichiers devant perdurer puis
destruction du compte (avec élimination de tous ses fichiers).

--
<Nosfrat> J'en ai marre d'être seul.
<Homie_Blaster> Mais t'es pas bi toi ?
<Nosfrat> Euh j'vois pas le rapport, j'voudrais juste trouer des potes.
<Nosfrat> *trouver
<Nosfrat> Putain.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Jean Baptiste Favre
Le #24819892
Bonjour,

On 9/28/12 11:21 AM, David BERCOT wrote:
Bonjour,

Comme je ne suis certainement pas le premier à me pencher sur ce sujet,
je me permets de faire appel à vos lumières (et surtout à votre
expérience ;-))...

Donc, au sein de vos entreprises, vous avez sûrement des serveurs
Debian géographiquement éloignés. Comment vous y connectez-vous ?


SSH

Directement en root ? Via un compte "de service" (générique et
utilisé par plusieurs personnes) ? Avec un identifiant personnalisé ?


Jamais en root, login nominatif

Dans ces 2 derniers cas, quand vous devez passer root, vous fournissez
un mot de passe. Comment ceux-ci sont-ils gérés ?


Industrialisation avec Puppet

Et quand une personne change de service (ou quitte l'entreprise),
avez-vous des mesures spécifiques quant aux mots de passe connus ? Aux
clés SSH en sa possession ?


Idem, puppet fait le ménage qui s'impose


Merci d'avance pour vos bons conseils...

David.




Cordialement,
JB

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Dominique Asselineau
Le #24819872
David BERCOT wrote on Fri, Sep 28, 2012 at 11:48:25AM +0200
Le Fri, 28 Sep 2012 11:28:55 +0200,
daniel huhardeaux >Le 28/09/2012 11:21, David BERCOT a écrit :
>> Bonjour,
>Bonjour
>
>> Comme je ne suis certainement pas le premier à me pencher sur ce
>> sujet, je me permets de faire appel à vos lumières (et surtout à
>> votre expérience ;-))...
>>
>> Donc, au sein de vos entreprises, vous avez sûrement des serveurs
>> Debian géographiquement éloignés. Comment vous y connectez-vous ?
>> Directement en root ?
>
>Jamais
>
>> Via un compte "de service" (générique et
>> utilisé par plusieurs personnes) ?
>
>Jamais
>
>> Avec un identifiant personnalisé ?
>
>Oui

Bon, sur ces principes, ça me paraît logique. Maintenant, concrètement,
ça me paraît plus délicat. En effet, si un nouvel administrateur
arrive, comment ajouter facilement son compte et sa clé sur les 50
(chiffres au hasard mais, potentiellement, ça pourrait même être plus)
serveurs locaux & distants qu'il doit gérer ?

>> Dans ces 2 derniers cas, quand vous devez passer root, vous
>> fournissez un mot de passe. Comment ceux-ci sont-ils gérés ?
>
>sudo

OK.

>> Et quand une personne change de service (ou quitte l'entreprise),
>> avez-vous des mesures spécifiques quant aux mots de passe connus ?
>> Aux clés SSH en sa possession ?
>
>Openvpn, révocation des certificats. Suppression du/des comptes de
>l'utilisateur.

Là encore, ça paraît logique même si ce n'est pas trivial de supprimer
un compte sur 50 serveurs (il faut être sûr de ne pas en oublier)...



Utilisation d'un serveur LDAP ?

dom
--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Erwan David
Le #24819882
On Fri, Sep 28, 2012 at 11:48:25AM CEST, David BERCOT
Le Fri, 28 Sep 2012 11:28:55 +0200,
daniel huhardeaux >Le 28/09/2012 11:21, David BERCOT a écrit :
>> Bonjour,
>Bonjour
>
>> Comme je ne suis certainement pas le premier à me pencher sur ce
>> sujet, je me permets de faire appel à vos lumières (et surtout à
>> votre expérience ;-))...
>>
>> Donc, au sein de vos entreprises, vous avez sûrement des serveurs
>> Debian géographiquement éloignés. Comment vous y connectez-vous ?
>> Directement en root ?
>
>Jamais
>
>> Via un compte "de service" (générique et
>> utilisé par plusieurs personnes) ?
>
>Jamais
>
>> Avec un identifiant personnalisé ?
>
>Oui

Bon, sur ces principes, ça me paraît logique. Maintenant, concrètement,
ça me paraît plus délicat. En effet, si un nouvel administrateur
arrive, comment ajouter facilement son compte et sa clé sur les 50
(chiffres au hasard mais, potentiellement, ça pourrait même être plus)
serveurs locaux & distants qu'il doit gérer ?



Ça me semble un boulot pour puppet/chef/cfengine ou tout autre système
de gestion d'ensemble de machines.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
David BERCOT
Le #24821112
Merci pour vos différents retours.

Visiblement, il va falloir que je teste puppet ;-)

David.

Le Fri, 28 Sep 2012 12:48:24 +0200,
Erwan David
On Fri, Sep 28, 2012 at 11:48:25AM CEST, David BERCOT
Le Fri, 28 Sep 2012 11:28:55 +0200,
daniel huhardeaux >Le 28/09/2012 11:21, David BERCOT a écrit :
>> Bonjour,
>Bonjour
>
>> Comme je ne suis certainement pas le premier à me pencher sur ce
>> sujet, je me permets de faire appel à vos lumières (et surtout à
>> votre expérience ;-))...
>>
>> Donc, au sein de vos entreprises, vous avez sûrement des serveurs
>> Debian géographiquement éloignés. Comment vous y connectez-vous ?
>> Directement en root ?
>
>Jamais
>
>> Via un compte "de service" (générique et
>> utilisé par plusieurs personnes) ?
>
>Jamais
>
>> Avec un identifiant personnalisé ?
>
>Oui

Bon, sur ces principes, ça me paraît logique. Maintenant,
concrètement, ça me paraît plus délicat. En effet, si un nouvel
administrateur arrive, comment ajouter facilement son compte et sa
clé sur les 50 (chiffres au hasard mais, potentiellement, ça
pourrait même être plus) serveurs locaux & distants qu'il doit
gérer ?



Ça me semble un boulot pour puppet/chef/cfengine ou tout autre système
de gestion d'ensemble de machines.



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Bzzz
Le #24821282
On Fri, 28 Sep 2012 12:16:32 +0200
Bzzz
J'oubliais: suppression du user et de ses fichiers, mais avec
sauvegarde (6 mois) desdits fichiers au cas où.

--
<Citron'> j'ai acheté un manga '_'
<Citron'> et de la crème dépilatoire '_'
<Citron'> ça résume bien ma vie
<Wolfos> tu épiles des japonais? :|


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
andre_debian
Le #24821472
On Friday 28 September 2012 11:21:04 David BERCOT wrote:
Donc, au sein de vos entreprises, vous avez sûrement des serveurs
Debian géographiquement éloignés :


oui

Comment vous y connectez-vous ? :


via ssh

Directement en root ? :


non

Via un compte "de service" (générique et utilisé par plusieurs


personnes) ? :
non, un user "normal" (adduser ...)

Avec un identifiant personnalisé ? :


d'un user.

Dans ces 2 derniers cas, quand vous devez passer root, vous fournissez
un mot de passe. Comment ceux-ci sont-ils gérés ? :


une fois loggué en user => root

Et quand une personne change de service (ou quitte l'entreprise),
avez-vous des mesures spécifiques quant aux mots de passe connus ?
Aux clés SSH en sa possession ? David :


Mettre un autre port que le 22 (par défaut).

Modifier les mots de passe user
et root si la personne qui est partie le connaissait.
Si clés SSH, évidemment les modifier.

Pas facile lors d'un départ conflictuel d'un admin-système,
et si des dizaines de personnes se logguent aux serveurs.
(modification de toutes les clés sur les postes clients)

André


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Publicité
Poster une réponse
Anonyme