9. Limitar core dumps (fugas de memoria en fallos)¶
Evita que procesos que fallan vuelquen memoria a disco en claro. Dos mecanismos independientes: límites del usuario (limits.d) y del kernel para procesos privilegiados (sysctl.d).
Procesos del usuario¶
Limita a 0 el tamaño de core dump que se puede escribir:
-
Crear el drop-in de límites:
sudo vim /etc/security/limits.d/99-hardening.confContenido:
* hard core 0 * soft core 0 # También se puede escribir como: * - core 0 -
Aplicar: no hay servicio que reiniciar, pero los límites solo se leen al iniciar sesión, así que hace falta entrar por SSH de nuevo:
ssh hosting@<ip-servidor> -
Verificar (ya en la nueva sesión):
ulimit -Hc ulimit -Sc
Procesos privilegiados¶
-
Crear el drop-in de sysctl:
sudo vim /etc/sysctl.d/99-hardening.confContenido:
fs.suid_dumpable = 0 -
Aplicar (crear el fichero no basta, hay que recargar para que el kernel lo recoja ya, sin esperar a un reinicio):
sudo sysctl --system -
Verificar:
sudo sysctl fs.suid_dumpable