In Fedora 40 wird vorgeschlagen, Isolierungseinstellungen fĂŒr standardmĂ€Ăig aktivierte systemd-Dienste sowie fĂŒr Dienste wichtiger Anwendungen wie PostgreSQL, Apache httpd, Nginx und MariaDB zu implementieren. Angenommen, die Ănderung wird die Sicherheit der Standardkonfiguration des Distributions erheblich verbessern und die Möglichkeit bieten, unbekannte Schwachstellen in systemd-Diensten zu blockieren. Der Vorschlag wurde bisher nicht vom FESCo-Komitee (Fedora Engineering Steering Committee), das fĂŒr den technischen Teil der Entwicklung der Fedora-Distribution verantwortlich ist, geprĂŒft. Der Vorschlag könnte auch wĂ€hrend der ĂberprĂŒfung durch die Community abgelehnt werden.
Empfohlene Einstellungen zur Aktivierung:
- PrivateTmp=yes â Bereitstellung separater Verzeichnisse fĂŒr temporĂ€re Dateien.
- ProtectSystem=yes/full/strict â Einbindung des Dateisystems im Nur-Lese-Modus (im Modus 'full' fĂŒr /etc/, im Modus 'strict' fĂŒr alle Dateisysteme auĂer /dev/, /proc/ und /sys/).
- ProtectHome=yes â Verbot des Zugriffs auf die Home-Verzeichnisse der Benutzer.
- PrivateDevices=yes â Zugang nur zu /dev/null, /dev/zero und /dev/random.
- ProtectKernelTunables=yes â Nur-Lese-Zugriff auf /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq usw.
- ProtectKernelModules=yes â Verbot des Ladens von Kernelmodulen.
- ProtectKernelLogs=yes â Verbot des Zugriffs auf den Kernel-Logpuffer.
- ProtectControlGroups=yes â Nur-Lese-Zugriff auf /sys/fs/cgroup/
- NoNewPrivileges=yes â Verbot der Erhöhung von Rechten ĂŒber die Flags setuid, setgid und capabilities.
- PrivateNetwork=yes â Platzierung in einem eigenen Namensraum des Netzwerkstacks.
- ProtectClock=yes â Verbot der ZeitĂ€nderung.
- ProtectHostname=yes â Verbot der Ănderung des Hostnamens.
- ProtectProc=invisible â Verstecken anderer Prozesse in /proc.
- User= â Benutzerwechsel
ZusÀtzlich kann die Aktivierung folgender Einstellungen in Betracht gezogen werden:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Quelle: opennet.ru
