Je travaille sur une application web qui gère certaines données sensibles. Nous renforçons la sécurité et établissons des politiques pour verrouiller l'accès aux machines et tout enregistrer à des fins d'audit technique.
La question à laquelle nous revenons toujours est la suivante: qui obtient le root?
Nos instances de serveur auront un utilisateur root. Cet utilisateur root aura un mot de passe. Qui devrait y avoir accès? Est-il possible / souhaitable d'avoir une machine sur laquelle personne ne peut avoir un accès root?
J'apprécierais vos réflexions sur le sujet.