Разработчиците от компанията Microsoft механизъм за проверка на целостта (Integrity Policy Enforcement), реализиран като LSM-модул (Linux Security Module) за ядрото на Linux. Модулът позволява да се определи обща политика за осигуряване на целостта на цялата система, посочваща кои операции са допустими и какъв начин да се верифицира автентичността на компонентите. С помощта на IPE може да се укаже кои изпълними файлове е разрешено да се стартират и да се гарантира, че тези файлове са идентични на версията, предоставена от проверен източник. Код под лиценз MIT.
IPE е насочен към създаване на напълно верифицируеми системи, чието целостта е потвърдена от началния зареждач и ядрото до крайни изпълними файлове, конфигурации и зареждаеми файлове. При промяна или подмяна на файл IPE може да блокира операцията или да регистрира факта на нарушение на целостта. Предложеният механизъм може да се прилага в фърмуери за вградени устройства, в които всичкото софтуерно и конфигурационно съдържание е специално събрано и предоставено от собственика, например, в центрове за данни Microsoft IPE се използва в оборудването за междустанови екрани.
От други системи за проверка на целостта, като , IPE се отличава с независимост от метаданни във файловата система – всички свойства, които определят допустимостта на операциите, се съхраняват директно в ядрото. За верификация на целостта на съдържанието на файловете по криптографски хешове се прилагат съществуващи механизми в ядрото
или .
По аналогия с SELinux се поддържат два режима на работа: «permissive» и «enforce». В първия режим се води само лог на проблемите при извършване на проверките, което, например, може да се използва за предварително тестване на средата.
Източник: opennet.ru
