Li ou ouvi em algum lugar (talvez no curso SELinux do LinuxCBT ; mas não tenho certeza) que existem servidores Linux online, para os quais também é fornecida a senha do usuário root. O servidor Linux é reforçado usando as regras do SELinux, de modo que todos possam fazer login com o usuário root, mas não causar danos ao sistema operacional.
Parece um mito para mim, mas eu queria ter certeza: É possível proteger uma caixa do Linux (possivelmente com o SELinux), de modo que nem o usuário root possa realizar atividades maliciosas específicas? (Exemplos: exclusão de arquivos do sistema, limpeza de arquivos de log, interrupção de serviços críticos etc.)
Uma caixa desse tipo Linux será um excelente ponto de partida para a construção de um honeypot .
Edit: Com base em uma resposta (agora excluída) e em um pouco de pesquisa no Google, obtive pelo menos dois links que apontavam para servidores Linux tão robustos. Infelizmente, os dois servidores estão inoperantes. Para o registro, copio e colo as descrições aqui:
1) Em http://www.coker.com.au/selinux/play.html :
Acesso root gratuito em uma máquina SE Linux!
Para acessar minha máquina de jogo Debian ssh para play.coker.com.au como root, a senha é ...
Observe que essas máquinas requerem muita habilidade para executá-las com sucesso. Se você precisar perguntar se deve executar um, a resposta é "não".
O objetivo disso é demonstrar que toda a segurança necessária pode ser fornecida pelo SE Linux sem nenhuma permissão Unix (no entanto, ainda é recomendável que você use permissões Unix também para servidores reais). Além disso, você tem a chance de fazer login em uma máquina SE e ver como é.
Ao fazer login em uma máquina de reprodução SE Linux, certifique-se de usar a opção -x para desativar o encaminhamento do X11 ou definir o ForwardX11 no no seu arquivo / etc / ssh / ssh_config antes de efetuar o login. Além disso, certifique-se de usar a opção -a para desativar o encaminhamento do agente ssh ou definir o ForwardAgent no no seu arquivo / etc / ssh / ssh_config antes de efetuar o login. Se você não desabilitar corretamente essas configurações, o login na máquina de jogo colocará o risco de ser atacado pelo seu cliente SSH.
Existe um canal de IRC para discutir isso, é #selinux em irc.freenode.net .
Aqui está uma rápida FAQ
2) Em http://www.osnews.com/comments/3731
O objetivo reforçado do Gentoo é tornar o Gentoo viável para ambientes de servidores de produção de alta segurança e alta estabilidade. Este projeto não é um projeto independente, separado do Gentoo; Ele pretende ser uma equipe de desenvolvedores do Gentoo, focada em fornecer soluções ao Gentoo que forneçam segurança e estabilidade fortes. Esta máquina é a máquina de demonstração SELinux do Hardened Gentoo . O principal uso é testar e auditar a integração e a política do SELinux.