In der Fedora 40-Version wird vorgeschlagen, Isolationseinstellungen fĂŒr standardmĂ€Ăig aktivierte systemd-Systemdienste sowie fĂŒr Dienste mit wichtigen Anwendungen wie PostgreSQL, Apache httpd, Nginx und MariaDB aufzunehmen. Es wird angenommen, dass diese Ănderung die Sicherheit der Distribution in der Standardkonfiguration erheblich verbessern und die Möglichkeit bieten wird, unbekannte Schwachstellen in Systemdiensten zu blockieren. Der Vorschlag wurde bisher vom FESCo-Komitee (Fedora Engineering Steering Committee), das fĂŒr den technischen Teil der Entwicklung der Fedora-Distribution zustĂ€ndig ist, noch nicht geprĂŒft. Der Vorschlag kann auch im Rahmen des Community-Review-Prozesses abgelehnt werden.
Empfohlene Einstellungen zur Aktivierung:
- PrivateTmp=yes â Bereitstellung separater Verzeichnisse fĂŒr temporĂ€re Dateien.
- ProtectSystem=yes/full/strict â EinhĂ€ngen des Dateisystems im Nur-Lese-Modus (im Modus âfullâ - /etc/, im Modus strict - alle Dateisysteme auĂer /dev/, /proc/ und /sys/).
- ProtectHome=yes â Zugriffsverbot auf die Heimatverzeichnisse der Benutzer.
- PrivateDevices=yes â Zugang nur zu /dev/null, /dev/zero und /dev/random.
- ProtectKernelTunables=yes â nur Lesezugriff auf /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq usw.
- ProtectKernelModules=yes â Verbot des Ladens von Kernel-Modulen.
- ProtectKernelLogs=yes â Verbot des Zugriffs auf den Kernel-Log-Puffer.
- ProtectControlGroups=yes â nur Lesezugriff auf /sys/fs/cgroup/
- NoNewPrivileges=yes â Verbot der Erhöhung von Privilegien durch die Flags setuid, setgid und capabilities.
- PrivateNetwork=yes â Platzierung in einem separaten Namensraum des Netzwerk-Stacks.
- ProtectClock=yes â Verbot der ZeitĂ€nderung.
- ProtectHostname=yes â Verbot der Ănderung des Hostnamens.
- ProtectProc=invisible â Verbergen fremder Prozesse in /proc.
- User= â Benutzerwechsel
ZusÀtzlich könnte die Aktivierung folgender Einstellungen in Betracht gezogen werden:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Quelle: opennet.ru
