Votre meilleure défense est toujours de désactiver les services inutiles. Si vous n'utilisez pas le bureau à distance: désactivez-le. Si vous n'utilisez pas les serveurs HTTP ou FTP: désactivez-les. Moins de services en cours d'exécution, moins de points d'entrée pouvant être exploités par des intrus.
En plus de le verrouiller, il existe des produits gratuits et open source compatibles avec OS X que vous pouvez consulter pour effectuer une détection d'intrusion sur votre machine.
Bien que je ne l'ai pas personnellement exécuté, j'ai des collègues qui le connaissent et lui font confiance pour la détection d'intrusion. Il est compatible BSD, ce qui en fait un bon choix pour OS X. Un autre avantage de Snort est qu'il est disponible en tant que package Homebrew :
> brew info snort
snort 2.9.0.5
http://www.snort.org
Depends on: daq, libdnet, pcre
Not installed
https://github.com/mxcl/homebrew/commits/master/Library/Formula/snort.rb
==> Caveats
For snort to be functional, you need to update the permissions for /dev/bpf*
so that they can be read by non-root users. This can be done manually using:
sudo chmod 644 /dev/bpf*
or you could create a startup item to do this for you.
Vous obtenez donc un chemin d'installation simplifié et certains font confiance au fait qu'il se connecte bien à OS X et y fonctionne. Avec Homebrew installé, il vous suffit de faire:
> brew install snort
Et vous êtes prêt à commencer.
Consultez ce guide de configuration Snort pour OS X Lion Server fourni par la communauté Snort pour commencer à écrire des règles pour votre machine OS X. C'est un excellent document et, en plus de parcourir l'installation de Snort depuis la source (ce que vous n'avez pas besoin de faire), il parle de toutes les choses que vous devez faire pour votre instance OS X Lion Server pour aider à la protéger. Si vous installez via Homebrew, commencez à la section 5 (page 13) du PDF car vous n'avez pas à vous soucier de l'installer à partir du code source.
J'ai exécuté Tripwire sur des machines Linux pour effectuer une détection et une alerte rapides des intrusions. C'est efficace mais c'est un peu bête à mettre en place. Il peut effectuer des actions lorsque des règles sont comparées à des fichiers journaux. Bien sûr, un pirate averti va savoir désactiver Tripwire dès qu'il s'introduit pour ne pas se retrouver avec sa session interrompue.
Les pourparlers de soupçon MacWorld sur la mise en place Tripwire sur OS X . Ce n'est pas simple et l'article se termine en mentionnant qu'il n'a pas été testé.