LINUX
Aísla servicios con systemd
systemd puede meter tus servicios en una jaula sin esfuerzo.
En la unidad del servicio añades directivas de seguridad: ProtectSystem deja el sistema en solo lectura para ese proceso, PrivateTmp le da un tmp aislado, NoNewPrivileges impide que escale, y con ProtectHome le tapas el acceso a las carpetas de usuarios. Así, aunque comprometan el servicio, queda encerrado.
Es hardening moderno, gratis, y ya viene en tu sistema.
# los comandos
root@srv:~# systemctl edit miapp.servicecopiar[Service] ProtectSystem=strictcopiar[Service] PrivateTmp=truecopiar[Service] NoNewPrivileges=truecopiarroot@srv:~# systemctl daemon-reload && systemctl restart miappcopiarroot@srv:~# systemd-analyze security miapp.servicecopiarOverall exposure: 2.1 OK 🙂