Microsoft предложи модул на ядрото на Linux за проверка на целостта на системата

Разработчиците от компанията Microsoft представиха механизъм за проверка на целостта IPE (Integrity Policy Enforcement), реализиран като LSM модул (Linux Security Module) за ядрото на Linux. Модулът позволява определяне на обща политика за осигуряване на целостта на системата, указваща кои операции са допустими и какъв начин трябва да се използва за верификация на автентичността на компонентите. С помощта на IPE може да се зададат кои испълними файлове са позволени за стартиране и да се гарантира, че тези файлове са идентични на версията, предоставена от проверен източник. Код е отворен под лиценз MIT.

IPE е насочен към създаване на напълно верифицируеми системи, целостта на които се потвърдена от началния заредител и ядрото до крайните испълними файлове, конфигурации и заредени файлове. В случай на промяна или подмяна на файл, IPE може да блокира операцията или да регистрира факта за нарушение на целостта. Предложеният механизъм може да се прилага в фърмуер за вградени устройства, в които всичкото софтуерно и настройките са специално събрани и предоставени от собственика, например, в дата центрове, където Microsoft IPE се прилага в оборудването за междучетни стени.

От другите системи за проверка на целостта, като IMA, IPE се отличава с независимостта от метаданните в ФС — всички свойства, определящи допустимостта на операциите, се съхраняват директно в ядрото. За верификация на целостта на съдържанието на файловете по криптографски хешове се използват съществуващите в ядрото механизми
dm-verity или fs-verity.
По аналогия с SELinux, се поддържат два режима на работа: „permissive“ и „enforce“. В първия режим се води само лог на проблемите при изпълнение на проверките, което например може да се използва за предварително тестване на средата.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster