LINUX
Protege el arranque con grub
Quien tenga acceso físico y pueda editar el arranque, puede entrar como root sin contraseña, arrancando en modo de recuperación.
Ponle una contraseña a GRUB. Generas un hash con grub-mkpasswd, lo pones en la configuración definiendo un superusuario, y regeneras el grub.
Desde ahí, editar las opciones de arranque pide credenciales. Es la defensa contra el que se sienta frente a la máquina.
La seguridad física también es seguridad.
# los comandos
root@srv:~# grub-mkpasswd-pbkdf2copiargrub.pbkdf2.sha512.10000.4A2B...
root@srv:~# cat >> /etc/grub.d/40_custom <<'EOF'copiar set superusers="admin"copiar password_pbkdf2 admin grub.pbkdf2.sha512.10000.4A2B...copiarroot@srv:~# update-grubcopiar