Hello la liste,
Alors personnellement, j'utilise exclusivement SELinux.
Il n'est pas si difficile d'écrire les règles surtout si on utilise le CIL au lieu du M4+compilation.
Pour ce qui de quelle application devrait être en enforced, je réponds simplement toutes.
C'est tout le système qui devrait l'être et pas de passe-droit.
Les containers sont strictement confinés à eux seul, idem pour les microservices ou app.
Pourquoi une webapp serait autorisée à sortir de son emplacement d'installation?
Identique pour les applications, si on veut autoriser l'application à accéder au dossier documents qu'on a fait pour elle, on set le context/group et comme quoi cette application a ce droit et uniquement celui-ci.
Cela force à savoir comment fonctionne les applications qu'on utilise mais est-ce un mal en soi ?
Dois-je rapeller qu'il y a encore des développeurs qui essaient d'accéder à la zone mémoire 0 ?
Comment empêchez vous cela sans utiliser un système comme SELinux ?
La vraie bonne question est: voulez-vous un contrôle et connaissance parfaite de votre parc?
Excellente journée