Cas pratiques¶
Surveiller un fichier sensible avec auditd¶
Pour la persistance, placer une règle équivalente dans /etc/audit/rules.d/ puis charger avec augenrules --load.
Mettre AppArmor en observation¶
sudo aa-complain /etc/apparmor.d/usr.sbin.mysqld
sudo journalctl -k | grep -i apparmor
sudo aa-logprof
sudo aa-enforce /etc/apparmor.d/usr.sbin.mysqld
Diagnostiquer un refus SELinux¶
Corriger la cause — contexte, booléen, port ou politique — plutôt que générer automatiquement une autorisation aveugle.
Protéger un service¶
- établir ses fichiers, ports et capacités nécessaires ;
- observer l'exécution nominale ;
- limiter les accès ;
- tester les opérations d'administration ;
- surveiller après déploiement.