In Fedora 40 wird geplant, die Isolierung von Systemdiensten einzufĂŒhren.

In der Fedora 40-Version wird vorgeschlagen, Isolationseinstellungen fĂŒr standardmĂ€ĂŸig aktivierte systemd-Systemdienste sowie fĂŒr Dienste mit wichtigen Anwendungen wie PostgreSQL, Apache httpd, Nginx und MariaDB aufzunehmen. Es wird angenommen, dass diese Änderung die Sicherheit der Distribution in der Standardkonfiguration erheblich verbessern und die Möglichkeit bieten wird, unbekannte Schwachstellen in Systemdiensten zu blockieren. Der Vorschlag wurde bisher vom FESCo-Komitee (Fedora Engineering Steering Committee), das fĂŒr den technischen Teil der Entwicklung der Fedora-Distribution zustĂ€ndig ist, noch nicht geprĂŒft. Der Vorschlag kann auch im Rahmen des Community-Review-Prozesses abgelehnt werden.

Empfohlene Einstellungen zur Aktivierung:

  • PrivateTmp=yes — Bereitstellung separater Verzeichnisse fĂŒr temporĂ€re Dateien.
  • ProtectSystem=yes/full/strict — EinhĂ€ngen des Dateisystems im Nur-Lese-Modus (im Modus „full“ - /etc/, im Modus strict - alle Dateisysteme außer /dev/, /proc/ und /sys/).
  • ProtectHome=yes — Zugriffsverbot auf die Heimatverzeichnisse der Benutzer.
  • PrivateDevices=yes — Zugang nur zu /dev/null, /dev/zero und /dev/random.
  • ProtectKernelTunables=yes — nur Lesezugriff auf /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq usw.
  • ProtectKernelModules=yes — Verbot des Ladens von Kernel-Modulen.
  • ProtectKernelLogs=yes — Verbot des Zugriffs auf den Kernel-Log-Puffer.
  • ProtectControlGroups=yes — nur Lesezugriff auf /sys/fs/cgroup/
  • NoNewPrivileges=yes — Verbot der Erhöhung von Privilegien durch die Flags setuid, setgid und capabilities.
  • PrivateNetwork=yes — Platzierung in einem separaten Namensraum des Netzwerk-Stacks.
  • ProtectClock=yes — Verbot der ZeitĂ€nderung.
  • ProtectHostname=yes — Verbot der Änderung des Hostnamens.
  • ProtectProc=invisible — Verbergen fremder Prozesse in /proc.
  • User= — Benutzerwechsel

ZusÀtzlich könnte die Aktivierung folgender Einstellungen in Betracht gezogen werden:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Quelle: opennet.ru

60GB SSD 8Gb DDR4