ModuleJail за блокиране на неизползвани модули на ядрото на Linux

Джаспер Нюйенс (Jasper Nuyens), основател на организацията Linux Belgium, създал разширение за използване на Linux в информационната система на автомобилите Tesla, предложи прост начин за намаляване на атакувашката повърхност на ядрото на Linux с цел да се намали вероятността от компрометиране на фона на увеличаващото се откритие на опасни уязвимости с помощта на AI. Тъй като много уязвимости обикновено се намират в специфични модули на ядрото, достъпни за автоматично зареждане, но обикновено не се използват от мнозинството потребители, Джаспер предложи по подразбиране да се блокират неизползваните в текущата система или общо рядко използвани модули.

В ядрото има на разположение хиляди модули, но в повечето системи се използват само няколко стотин, а останалите остават достъпни за зареждане и потенциално могат да съдържат уязвимости. Идеята е реализирана чрез скрипт ModuleJail, който определя списък с използваните в текущата система модули (чрез /proc/modules) и автоматично поставя неизползваните модули в черен списък. Скриптът е написан на shell, използва разпространени системни утилити (достатъчно с busybox) и се разпространява под лицензия GPLv3.

Скриптът поддържа изпълнение в Debian, Ubuntu, RHEL, Fedora, SUSE, AlmaLinux, Rocky Linux, Alpine и Arch Linux и в резултат на работата си генерира файл /etc/modprobe.d/modulejail-blacklist.conf, който стандартно се използва в системата за деактивиране на автоматичното зареждане на модулите на ядрото. Подобен подход позволява превантивно да се защити системата, без да е необходимо зареждането на специализирани модули на ядрото или изпълняването на допълнителни фонова процеси за мониторинг на системата.

При необходимост на потребителя е предоставена възможност за добавяне в белия списък на модули, които в момента не са заредени, но потенциално могат да се използват в работата. Също така са налични профили, допускащи използването на най-необходимите модули за типични приложения на системата. Предложени са профили „minimal“ (само най-важни модули и основни файлови системи), „conservative“ (+ типични драйвери за сървъри и на виртуални машини) и desktop (+ драйвери за WiFi, Bluetooth, звук и видео).

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster