В изданието на Fedora 40 се предлага включването на настройки за изолация на системните услуги по подразбиране на systemd, както и на услуги с важни приложения като PostgreSQL, Apache httpd, Nginx и MariaDB. Предполага се, че промените ще повишат значително сигурността на дистрибуцията в конфигурация по подразбиране и ще позволят блокиране на неизвестни уязвимости в системните услуги. Предложението все още не е разгледано от комитета FESCo (Комитет за инженеринг на Fedora), отговорен за техническата част на разработката на дистрибуцията Fedora. Предложението също може да бъде отхвърлено в процеса на рецензиране от общността.
Препоръчителни настройки за включване:
- PrivateTmp=yes — предоставяне на отделни директории за временни файлове.
- ProtectSystem=yes/full/strict — монтиране на файловата система в режим само за четене (в режим “full” — /etc/, в режим strict — всички файлови системи, с изключение на /dev/, /proc/ и /sys/).
- ProtectHome=yes — забрана на достъпа до домашните директории на потребителите.
- PrivateDevices=yes — оставяне на достъп само до /dev/null, /dev/zero и /dev/random.
- ProtectKernelTunables=yes — достъп само в режим четене до /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq и т.н.
- ProtectKernelModules=yes — забрана за зареждане на модули на ядрото.
- ProtectKernelLogs=yes — забрана на достъпа до буфера с логове на ядрото.
- ProtectControlGroups=yes — достъп само в режим четене до /sys/fs/cgroup/
- NoNewPrivileges=yes — забрана на повишаване на привилегиите чрез флагове setuid, setgid и capabilities.
- PrivateNetwork=yes — поставяне в отделно пространство на имената на мрежовия стек.
- ProtectClock=yes — забрана на промените на времето.
- ProtectHostname=yes — забрана на промените на името на хоста.
- ProtectProc=invisible — скриване на чужди процеси в /proc.
- User= — смяна на потребител.
Допълнително може да бъде разгледано включването на настройки:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Източник: opennet.ru
