Минимальная поверхность атаки
В Linux-сервере работает 30–80 процессов в idle. Каждый - потенциальная уязвимость. В Синапс ОС - 3–5 процессов. Нет systemd, нет sssd, нет dbus, нет cron.
Что это значит на практике
- CVE для glibc - не применимы (своя libc)
- Эксплойты для systemd - нет systemd
- Атаки на SSH-демон - нет SSH по умолчанию
- Ботнеты, сканирующие порты - нет открытых портов
Закрытый код как защита
Атакующий не может прочитать исходный код ядра. Реверс-инжиниринг бинарного образа на 30 МБ - задача на месяцы, а не на часы.
Рекомендации
- Не устанавливайте лишние пакеты
- Используйте virtio-net с MSI-X (изолированные векторы прерываний)
- Включите balloon - хост контролирует память гостя
- Обновляйте образ целиком, а не патчите