Microsoft предложи модул на ядрото Linux за проверка на целостта на системата

Разработчиците от компанията Microsoft представиха механизъм за проверка на целостта IPE (Integrity Policy Enforcement), реализиран като LSM-модул (Linux Security Module) за ядрото на Linux. Модулът позволява да се определи обща политика за осигуряване на целостта на цялата система, посочваща кои операции са допустими и какъв начин да се верифицира автентичността на компонентите. С помощта на IPE може да се укаже кои изпълними файлове е разрешено да се стартират и да се гарантира, че тези файлове са идентични на версията, предоставена от проверен източник. Код има под лиценз MIT.

IPE е насочен към създаване на напълно верифицируеми системи, чието целостта е потвърдена от началния зареждач и ядрото до крайни изпълними файлове, конфигурации и зареждаеми файлове. При промяна или подмяна на файл IPE може да блокира операцията или да регистрира факта на нарушение на целостта. Предложеният механизъм може да се прилага в фърмуери за вградени устройства, в които всичкото софтуерно и конфигурационно съдържание е специално събрано и предоставено от собственика, например, в центрове за данни Microsoft IPE се използва в оборудването за междустанови екрани.

От други системи за проверка на целостта, като IMA, IPE се отличава с независимост от метаданни във файловата система – всички свойства, които определят допустимостта на операциите, се съхраняват директно в ядрото. За верификация на целостта на съдържанието на файловете по криптографски хешове се прилагат съществуващи механизми в ядрото
dm-verity или fs-verity.
По аналогия с SELinux се поддържат два режима на работа: «permissive» и «enforce». В първия режим се води само лог на проблемите при извършване на проверките, което, например, може да се използва за предварително тестване на средата.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster