Разработчиците от компанията Microsoft механизъм за проверка на целостта (Integrity Policy Enforcement), реализиран като LSM модул (Linux Security Module) за ядрото на Linux. Модулът позволява определяне на обща политика за осигуряване на целостта на системата, указваща кои операции са допустими и какъв начин трябва да се използва за верификация на автентичността на компонентите. С помощта на IPE може да се зададат кои испълними файлове са позволени за стартиране и да се гарантира, че тези файлове са идентични на версията, предоставена от проверен източник. Код под лиценз MIT.
IPE е насочен към създаване на напълно верифицируеми системи, целостта на които се потвърдена от началния заредител и ядрото до крайните испълними файлове, конфигурации и заредени файлове. В случай на промяна или подмяна на файл, IPE може да блокира операцията или да регистрира факта за нарушение на целостта. Предложеният механизъм може да се прилага в фърмуер за вградени устройства, в които всичкото софтуерно и настройките са специално събрани и предоставени от собственика, например, в дата центрове, където Microsoft IPE се прилага в оборудването за междучетни стени.
От другите системи за проверка на целостта, като , IPE се отличава с независимостта от метаданните в ФС — всички свойства, определящи допустимостта на операциите, се съхраняват директно в ядрото. За верификация на целостта на съдържанието на файловете по криптографски хешове се използват съществуващите в ядрото механизми
или .
По аналогия с SELinux, се поддържат два режима на работа: „permissive“ и „enforce“. В първия режим се води само лог на проблемите при изпълнение на проверките, което например може да се използва за предварително тестване на средата.
Източник: opennet.ru
