В Fedora 40 планират да включат изолация на системните услуги

В изданието на Fedora 40 се предлага включването на настройки за изолация на системните услуги по подразбиране на systemd, както и на услуги с важни приложения като PostgreSQL, Apache httpd, Nginx и MariaDB. Предполага се, че промените ще повишат значително сигурността на дистрибуцията в конфигурация по подразбиране и ще позволят блокиране на неизвестни уязвимости в системните услуги. Предложението все още не е разгледано от комитета FESCo (Комитет за инженеринг на Fedora), отговорен за техническата част на разработката на дистрибуцията Fedora. Предложението също може да бъде отхвърлено в процеса на рецензиране от общността.

Препоръчителни настройки за включване:

  • PrivateTmp=yes — предоставяне на отделни директории за временни файлове.
  • ProtectSystem=yes/full/strict — монтиране на файловата система в режим само за четене (в режим “full” — /etc/, в режим strict — всички файлови системи, с изключение на /dev/, /proc/ и /sys/).
  • ProtectHome=yes — забрана на достъпа до домашните директории на потребителите.
  • PrivateDevices=yes — оставяне на достъп само до /dev/null, /dev/zero и /dev/random.
  • ProtectKernelTunables=yes — достъп само в режим четене до /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq и т.н.
  • ProtectKernelModules=yes — забрана за зареждане на модули на ядрото.
  • ProtectKernelLogs=yes — забрана на достъпа до буфера с логове на ядрото.
  • ProtectControlGroups=yes — достъп само в режим четене до /sys/fs/cgroup/
  • NoNewPrivileges=yes — забрана на повишаване на привилегиите чрез флагове setuid, setgid и capabilities.
  • PrivateNetwork=yes — поставяне в отделно пространство на имената на мрежовия стек.
  • ProtectClock=yes — забрана на промените на времето.
  • ProtectHostname=yes — забрана на промените на името на хоста.
  • ProtectProc=invisible — скриване на чужди процеси в /proc.
  • User= — смяна на потребител.

Допълнително може да бъде разгледано включването на настройки:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster