Estoy aprendiendo que muchos de los consejos de seguridad que encuentro bajo el encabezado "endurecimiento" simplemente no se aplican a una caja de escritorio de un solo usuario que se encuentra en una LAN privada IPv4 inalámbrica detrás de un cable módem de Comcast. Además, FWIW, este sistema está basado en Unix y se utiliza sudo
siempre que se necesiten privilegios de superusuario.
Mi comprensión (corríjame si me equivoco) es que una máquina de este tipo es básicamente "invisible para el exterior" y, por lo tanto, no puede ser apuntada específicamente, de forma imprevista, por algún atacante aleatorio. (Consulte enlace .)
Por lo tanto, AFAICT, las únicas vulnerabilidades significativas para una máquina de este tipo caerían en una de cuatro categorías amplias:
- "acceso físico" (por ejemplo, un robo);
- contraseñas inseguras y / o administración de contraseñas débiles;
- vectores descargados inadvertidamente por el usuario mientras navega por la web;
- vulnerabilidades del sitio remoto (de terceros).
La última categoría anterior, 4, se refiere a la exposición al equipo doméstico A que puede surgir repentinamente cuando un sitio B de terceros, que contiene información confidencial sobre A, sufre una violación de seguridad, lo que hace que A sea más vulnerable de lo que era antes. . No hay mucho que el propietario de A pueda hacer para evitar esto, aparte de evitar dar información confidencial a sitios de terceros inseguros (lo cual es, por supuesto, más fácil decirlo que hacerlo).
Con respecto a la categoría 1, una cosa que podría hacer el propietario del escritorio del hogar A para reducir esta vulnerabilidad sería cifrar los medios de almacenamiento de la máquina con una contraseña segura.
En cuanto a las categorías 2, un programa decente del tipo de llavero debería ofrecer una protección adecuada. Y para la categoría 3, que es probablemente el más importante de los cuatro, adoptar "hábitos de navegación seguros" (que incluyen navegar siempre por la web como un usuario sin privilegios) es lo único que se puede hacer.
Veo muy poco "endurecimiento de la máquina / SO" en cualquiera de los anteriores. (O, para decirlo de otra manera, no recuerdo haber visto ninguna de las medidas descritas anteriormente en los muchos artículos, publicaciones, etc. que he leído en la categoría general de "endurecimiento".) La única excepción posible es la negocio de cifrar el almacenamiento de la máquina.
Entonces, mi pregunta es: ¿qué tan aplicable es el "endurecimiento" de una configuración doméstica como la descrita anteriormente? ¿Me he perdido algunas áreas de seguridad importantes para las cuales el "endurecimiento", como se entiende normalmente, sería de gran beneficio para dicho sistema?
(EDIT: aclaró que el sistema está basado en Unix, y que la navegación la realiza siempre un usuario no privilegiado.)