Erstens:
Es deckt viele verschiedene Angriffsfälle ab. Es ist komisch, es auszuschalten, weil es einige bekannte Möglichkeiten gab (von denen einige sogar behoben wurden). Angreifer, die Code nach / dev / shm oder / tmp herunterladen, tun dies häufig.
Bei der Tiefenverteidigung geht es darum, die gängigsten Wegpunkte zu sichern. Durch jede Unterbrechung bleibt Ihr System überlebensfähig. Nicht sicher. Aber es wird auch eine Chance haben . Wenn sie ihre sekundäre Nutzlast nicht abrufen können, haben Sie eine gute Chance.
- Es kann auch durch Benutzerbeschränkungen von iptables gestoppt werden.
- Es könnte auch von SELinux gestoppt werden.
- Es kann auch sein, dass es aufgrund eines anderen Exploits, auf den leicht zugegriffen werden kann, nicht gestoppt werden kann.
Der Punkt ist es so schwer zu machen , wie Sie leicht können, und 99% der Angriffe ausgeschnitten.
Zweitens:
Es verhindert schlechte Praktiken (Ausführen von temporären Dateien, Ausführen von Hauptanwendungsinstallationen über / tmp anstelle eines Benutzers tmpdir), wobei Daten in / tmp verbleiben. Benutzerdefinierte Installer verstehen in der Regel TMPDIR.
Auch wenn dies nicht der Fall ist, ist die Installationszeit als Zeitpunktaktion kein gültiger Grund, um ein Sicherheitsproblem dauerhaft zu deaktivieren .
Drittens: In
Anbetracht anonymer Namespaces in / tmp (ein "Feature") möchten Sie wirklich einschränken, was dort abgelegt und von dort ausgeführt wird.
Forth:
Convenience spielt dabei keine Rolle. Vorausgesetzt, wir betreiben Server für Geld und für einen Zweck: Wir sind für dieses Zeug verantwortlich. "Oh, ich habe / tmp nicht gesperrt, weil ich dann ein paar Minuten mehr brauche, wenn ich nächstes Jahr meine Software aktualisiere." Sicherlich wird es nicht nur diese eine Sache sein, die zwischen Erpressung und Ordnung steht. Ein guter Grund? Ich glaube nicht
Wie wäre es mit diesem:
"Wir haben gelernt, dass Feinde ohne Vorankündigung angreifen können. Sie könnten auch Hunderte von Spionen einsetzen, um das Essen zu vergiften. Deshalb haben wir aufgehört, unseren Soldaten Waffen zu geben."
Warte was?
Es gibt andere Maßnahmen, die viel mehr Aufwand, Erfahrung und Glück erfordern, um ein System zu sichern, und zu wissen, dass die Menschen nur über begrenztes Geld und eine begrenzte Lebensdauer verfügen und auch gerne Zeit mit ihren Familien verbringen möchten: Überspringen Sie nicht die einfachen Dinge.