Ce qui est risqué en vrai, c'est d'avoir mis "toto" comme password pour root (et j'en passe, des passwords de merde), d'avoir "PermitRootLogin Yes" dans /etc/ssh/sshd_config , et de permettre les tentatives de login.
Là, tu peux être certain que dans une semaine ton serveur envoie de la pub pour du viagra dans tous les sens, etc.
Du coup les solutions sont multiples:
-PermitRootLogin No (parce que bon, un bruteforcer a déjà moins de chances de connaitre un login existant et passwordé autre que root sur la machine)
-Un système anti-bruteforce (fail2ban fait bien son travail je trouve, pour ça)
-Le must du must, désactiver le login par password, au profit de l'authentification par clés RSA. (et bien évidemment, sécurises ses clés avec un password tout aussi puissant sinon plus, que celui du compte)
Les pare-feus comme PacketFilter savent eux aussi contrer le bruteforce sur ce genre de protocoles. 