Я исхожу тут из того правила, что стоимость взлома и получения информации должна быть выше стоимости самой информации.
- Если защиты никакой, а система важная, то проще взломать, чем как-то иначе воздействоать.
- Если система как неуловимы Джо - никто не ломает потому что она никому не нужна, то можно хоть 1000 замков невесить и никто не будет ломать, но легальные пользователи не смогу нормально работать.
В тяжелых корпоративных системах, где цена утечки просто огромна, где увольняют топ менеджеров за то, что они загрузили документы в ИИшный чат, где “все хакеры мира” из “недружественных стран” целенаправленно занимаются взломом конкретного объекта, чтобы потом на весь мир раструбить об этом, в таких системах естественно LXC не используются, там даже Proxmox нет, а специализированные платные гипервизоры типа VmWare (ха-ха)
Я бывал на вебинарах и мастер-классах по побег и там все очень сложно, фактически, без экспойтов и 0-day уязвимостей в софте можно сбежать если админ рукопоп и навалял прав сверх дефолтных, тот же lxc как минимум имеет cgroups + apparmor, которые достаточно сложно обойти, будут ли пытаться взломать именно мою хоумлабу, чтобы скачать мои семейные фотки? сомневаюсь, у меня был опыт взлома корп. сайта на wordpress, сам сайт ломанули, но за пределы docker окружения выйти не смогли (ну я всегда говорил, что wp - не айс)
Поэтому, я исхожу из того, что я могу создать больше изолированных окружений за счет lxc (у меня сейчас уже порядка 115 гостевых систем в кластере) с тюнингом прав и настроек под каждого клиента, так, чтобы каждому конкретному сервису были предоставленны только те ресурсы, которые ему необходимы + я настраиваю безопасное окружение (насколько это возможно и удобно, без паранойи и 100500 замков на каждое действие)
Я не зря тут публиковал пост про Вредные советы - если бояться побега из lxc и ставить 1 виртаулку для всего и
- не настраивать фаервол
- использовать дефолтные пароли
- обновлять docker образы с тегом latest без ревьювинга
- не следить за уязвимостью
- не сегментировать фаервол
- не отслеживать активность и не анализировать логи
- не тюнить систему (даже для виртуалок ФСТЭК выпустили рекомендации, которые стоит применить, если переживаете, но ряд правок на железе приводит к существенному снижению производительности)
- не использовать политики и правила по работе с паролями
- не использовать антивирусы для пользовательских файлов
- не использовать бэкапирование и системы проверки целостности файлов
- не применять разделение на работу и аудит с неизменяемыми логами
- не использовать бастионную защиту и в целом, многоуровневую защиту при доступе извне
То вероятность взлома любым другим способом будет в тысячи раз выше, нежели целенаправленный побег из LXC контейнера, а с применением всех этих правил вредоносу надо будет еще постараться добраться до самого контейнера, чтобы из него сбежать, а уж у большинства хоумлаберов и нет смысла сбегать из контейнера на хост т.к. этот контейнера и так смотрит в локалку с незапароленными сервисами, публичной самбой и т.д.
Ну и с психологической точки зрения, чем больше неадекватных (или адекватных сисеме, но с неадекватными пользователями) требований к безопасности, тем больше вероятность того, что сработает человеческий фактор:
- зачем полгода согласовывать еще одну виртуалку, если проще по-тиходу подселиться к существующей?
- зачем запоминать 20 символьный пароль с 4 разными группами каждый месяц если можно записывать его на стикере на клавиатуре или использовать один и тот же пароль, но каждый раз привавлять по 1 в конце?
- зачем поднимать еще одну виртуалку для тестирования нового сервиса, если есть уже готовая с сайтом на WP?
Поэтому, я лучше сконцентрируюсь на вещах, которые с наибольшей вероятностью могут быть атакованы и скомпрометрированы.