{"id":36129,"date":"2019-10-31T22:09:46","date_gmt":"2019-10-31T19:09:46","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chasto-zadavaemye-voprosy-po-selinux-faq\/"},"modified":"2019-10-31T22:09:46","modified_gmt":"2019-10-31T19:09:46","slug":"chasto-zadavaemye-voprosy-po-selinux-faq","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chasto-zadavaemye-voprosy-po-selinux-faq","title":{"rendered":"H\u00e4ufig gestellte Fragen zu SELinux (FAQ)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Hallo zusammen! Speziell f\u00fcr die Studenten des Kurses <noindex><a rel=\"nofollow\" href=\"https:\/\/otus.pw\/k52L\/\">\u201eLinux-Sicherheit\u201c<\/a><\/noindex> haben wir die offizielle FAQ-\u00dcbersetzung des SELinux-Projekts vorbereitet. Wir glauben, dass diese \u00dcbersetzung nicht nur f\u00fcr Studenten n\u00fctzlich sein kann, deshalb teilen wir sie mit Ihnen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"H\u00e4ufig gestellte Fragen zu SELinux (FAQ)\" src=\"\/wp-content\/uploads\/2019\/07\/7f244c6dca8425c20136a6774b14c752.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Wir haben versucht, einige der am h\u00e4ufigsten gestellten Fragen zum SELinux-Projekt zu beantworten. Derzeit sind die Fragen in zwei Hauptkategorien unterteilt. Alle Fragen und Antworten finden Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\/What-We-Do\/Research\/SELinux\/FAQs\/\">auf der FAQ-Seite.<\/a><\/noindex>.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2 id=\"obzor\">\u00dcberblick<\/h2>\n<p><\/p>\n<h3 id=\"obzor-1\">\u00dcberblick<\/h3>\n<p><\/p>\n<ol>\n<li>Was ist Linux mit verbesserter Sicherheit?<br \/>\nLinux mit verbesserter Sicherheit (SELinux \u2014 Security-enhanced Linux) ist die Referenzimplementierung der Flask-Sicherheitsarchitektur f\u00fcr flexibles Mandatory Access Control. Es wurde entwickelt, um den Nutzen flexibler Mechanismen f\u00fcr die Durchsetzung von Zugriffsrechten zu demonstrieren und wie solche Mechanismen in ein Betriebssystem integriert werden k\u00f6nnen. Die Flask-Architektur wurde sp\u00e4ter in Linux integriert und auf mehrere andere Systeme, einschlie\u00dflich Solaris, FreeBSD und den Darwin-Kernel, portiert, womit eine breite Palette damit verbundener Arbeiten entstanden ist. Die Flask-Architektur bietet umfassende Unterst\u00fctzung f\u00fcr die Anwendung vieler Arten von durchgreifenden Zugriffskontrollpolitiken, darunter Konzepte wie Type Enforcement, Role-based Access Control und Multi-level Security.<\/li>\n<li>Was bietet Linux mit verbesserter Sicherheit, das das Standard-Linux nicht kann?<br \/>\nDer Kernel von Linux mit verbesserter Sicherheit legt Mandatory Access Control-Politiken fest, die Benutzerprogramme und Systemdienste auf die minimalen Privilegien beschr\u00e4nken, die sie zur Ausf\u00fchrung ihrer Aufgaben ben\u00f6tigen. Durch diese Einschr\u00e4nkung wird die F\u00e4higkeit dieser Benutzerprogramme und Systemd\u00e4monen verringert oder ausgeschlossen, im Falle einer Kompromittierung (z. B. durch Puffer\u00fcberlauf oder fehlerhafte Konfiguration) Schaden anzurichten. Dieses Einschr\u00e4nkungssystem funktioniert unabh\u00e4ngig von den traditionellen Zugriffskontrollmechanismen von Linux. Es hat kein Konzept des Superusers \u201eroot\u201c und \u00fcberwindet die allgemein bekannten Nachteile der traditionellen Linux-Schutzmechanismen (z. B. die Abh\u00e4ngigkeit von setuid\/setgid-Bin\u00e4rdateien).<br \/>\nDie Sicherheit eines unver\u00e4nderten Linux-Systems h\u00e4ngt von der Korrektheit des Kernels, aller privilegierten Anwendungen und jeder ihrer Konfigurationen ab. Ein Problem in einem dieser Bereiche kann zur Kompromittierung des gesamten Systems f\u00fchren. Im Gegensatz dazu h\u00e4ngt die Sicherheit eines modifizierten Systems, das auf einem mit verbesserter Sicherheit ausgestatteten Linux-Kernel basiert, in erster Linie von der Richtigkeit des Kernels und der Konfiguration seiner Sicherheitsrichtlinien ab. W\u00e4hrend Probleme mit der Richtigkeit oder Konfiguration von Anwendungen eine begrenzte Kompromittierung einzelner Benutzerprogramme und Systemdienste erm\u00f6glichen k\u00f6nnen, stellen sie keine Sicherheitsbedrohung f\u00fcr andere Benutzerprogramme und Systemdienste oder die Sicherheit des Systems als Ganzes dar.<\/li>\n<li>Wof\u00fcr ist es gut?<br \/>\nDie neuen Funktionen von Linux mit verbesserter Sicherheit sind darauf ausgelegt, die Informationstrennung basierend auf Anforderungen an Vertraulichkeit und Integrit\u00e4t sicherzustellen. Sie sollen verhindern, dass Prozesse Daten und Programme lesen, Daten und Programme f\u00e4lschen, Sicherheitsmechanismen von Anwendungen umgehen, unsichere Programme ausf\u00fchren oder in andere Prozesse eingreifen, was gegen die Sicherheitsrichtlinien des Systems verst\u00f6\u00dft. Sie helfen auch, potenziellen Schaden zu begrenzen, der durch schadhafte oder fehlerhafte Programme verursacht werden kann. Zudem sollten sie n\u00fctzlich sein, um den gleichzeitigen Zugriff von Benutzern mit unterschiedlichen Sicherheitsberechtigungen auf verschiedene Arten von Informationen mit unterschiedlichen Sicherheitsanforderungen zu erm\u00f6glichen, ohne diese Anforderungen zu gef\u00e4hrden.<\/li>\n<li>Wie erhalte ich eine Kopie?<br \/>\nViele Linux-Distributionen beinhalten Unterst\u00fctzung f\u00fcr SELinux, die bereits standardm\u00e4\u00dfig integriert oder als zus\u00e4tzliches Paket verf\u00fcgbar ist. Der Hauptcode des SELinux-Userspace ist verf\u00fcgbar unter <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/SELinuxProject\">GitHub<\/a><\/noindex>. Endbenutzer sollten in der Regel die von ihrer Distribution bereitgestellten Pakete verwenden.<\/li>\n<li>Was ist in Ihrem Release enthalten?<br \/>\nDie NSA SELinux-Version enth\u00e4lt den Hauptcode der Benutzerlandkomponente von SELinux. Die Unterst\u00fctzung f\u00fcr SELinux ist bereits im Hauptkernel von Linux 2.6 enthalten, der auf kernel.org erh\u00e4ltlich ist. Der Hauptcode der Benutzerlandkomponente von SELinux besteht aus einer Bibliothek zur Manipulation von bin\u00e4ren Richtlinien (libsepol), einem Richtlinienkompiler (checkpolicy), einer Bibliothek f\u00fcr sicherheitsrelevante Anwendungen (libselinux), einer Bibliothek f\u00fcr die Managementwerkzeuge von Richtlinien (libsemanage) und verschiedenen damit verbundenen Dienstprogrammen (policycoreutils).<br \/>\nZus\u00e4tzlich zum SELinux-f\u00e4higen Kernel und dem Hauptbenutzerlandcode ben\u00f6tigen Sie Richtlinien und einige f\u00fcr SELinux angepasste Benutzerraumpakete, um SELinux zu verwenden. Die Richtlinien k\u00f6nnen von <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TresysTechnology\/refpolicy\/wiki\">dem SELinux-Referenzrichtlinienprojekt<\/a><\/noindex>. <\/li>\n<li>Kann ich Linux mit verbesserter Sicherheit auf einem bestehenden Linux-System installieren?<br \/>\nJa, Sie k\u00f6nnen nur SELinux-Modifikationen auf einem bestehenden Linux-System installieren oder eine Linux-Distribution installieren, die bereits Unterst\u00fctzung f\u00fcr SELinux beinhaltet. SELinux besteht aus einem Linux-Kernel mit Unterst\u00fctzung f\u00fcr SELinux, einem Hauptsatz von Bibliotheken und Dienstprogrammen, einigen modifizierten Benutzerpaketen und der Richtlinienkonfiguration. Um es auf einem bestehenden Linux-System zu installieren, das keine Unterst\u00fctzung f\u00fcr SELinux hat, m\u00fcssen Sie in der Lage sein, die Software zu kompilieren und auch andere notwendige Systempakete zu haben. Wenn Ihre Linux-Distribution bereits Unterst\u00fctzung f\u00fcr SELinux enth\u00e4lt, m\u00fcssen Sie die NSA SELinux-Version nicht kompilieren oder installieren.<\/li>\n<li>Wie kompatibel ist Linux mit erh\u00f6hter Sicherheit mit unver\u00e4ndertem Linux?<br \/>\nLinux mit erh\u00f6hter Sicherheit bietet bin\u00e4re Kompatibilit\u00e4t mit bestehenden Linux-Anwendungen und mit bestehenden Linux-Kernelmodulen, aber einige Kernelmodule m\u00fcssen m\u00f6glicherweise angepasst werden, um korrekt mit SELinux zu interagieren. Diese beiden Kompatibilit\u00e4tskategorien werden im Folgenden ausf\u00fchrlich besprochen:<\/p>\n<ul>\n<li>Anwendungskompatibilit\u00e4t<br \/>\nSELinux bietet bin\u00e4re Kompatibilit\u00e4t mit bestehenden Anwendungen. Wir haben die Datentypen des Kernels erweitert, indem wir neue Schutzattribute eingef\u00fchrt und neue API-Aufrufe f\u00fcr Sicherheitsanwendungen hinzugef\u00fcgt haben. Allerdings haben wir keine Datenstrukturen ver\u00e4ndert, die f\u00fcr Anwendungen sichtbar sind, und die Schnittstellen vorhandener Systemaufrufe nicht ver\u00e4ndert, sodass bestehende Anwendungen weiterhin ohne \u00c4nderungen funktionieren k\u00f6nnen, wenn die Sicherheitsrichtlinie dies erlaubt.<\/li>\n<li>Kompatibilit\u00e4t von Kernel-Modulen<br \/>\nUrspr\u00fcnglich bot SELinux nur die bin\u00e4re Kompatibilit\u00e4t f\u00fcr bestehende Kernel-Module; solche Module mussten mit den ge\u00e4nderten Kernel-Headern neu kompiliert werden, um die neuen Schutzfelder in den Datenstrukturen des Kernels zu erfassen. Da LSM und SELinux nun in den Hauptkernel von Linux 2.6 integriert sind, bietet SELinux jetzt bin\u00e4re Kompatibilit\u00e4t mit bestehenden Kernel-Modulen. Allerdings k\u00f6nnen einige Kernel-Module ohne \u00c4nderungen schlecht mit SELinux interagieren. Wenn ein Kernel-Modul beispielsweise Objekte im Kernel direkt allokiert und festlegt, ohne die \u00fcblichen Initialisierungsfunktionen zu verwenden, k\u00f6nnte das Kernel-Objekt m\u00f6glicherweise keine ordnungsgem\u00e4\u00dfen Sicherheitsinformationen haben. Einige Kernel-Module k\u00f6nnten auch nicht \u00fcber die angemessene Sicherheitskontrolle ihrer Operationen verf\u00fcgen; alle bestehenden Aufrufe von Kernel-Funktionen oder Berechtigungsfunktionen w\u00fcrden ebenfalls SELinux-Berechtigungspr\u00fcfungen ausl\u00f6sen, aber zur Durchsetzung von MAC-Richtlinien k\u00f6nnten detailliertere oder zus\u00e4tzliche Kontrollen erforderlich sein.<br \/>\nLinux mit verbesserter Sicherheit sollte keine Interoperabilit\u00e4tsprobleme mit herk\u00f6mmlichen Linux-Systemen verursachen, sofern alle erforderlichen Operationen durch die Konfiguration der Sicherheitsrichtlinie erlaubt sind.<\/li>\n<\/ul>\n<\/li>\n<li>Was sind die Ziele des Beispiels f\u00fcr eine Sicherheitsrichtlinienkonfiguration?<br \/>\nAuf hohem Niveau besteht das Ziel darin, die Flexibilit\u00e4t und Sicherheit der erzwungenen Zugriffssteuerungsma\u00dfnahmen zu demonstrieren und ein einfach funktionierendes System mit minimalen \u00c4nderungen an Anwendungen bereitzustellen. Auf niedrigerem Niveau hat die Richtlinie eine Reihe von Zielen, die in der Richtliniendokumentation beschrieben werden. Zu diesen Zielen geh\u00f6ren die Verwaltung des unberechtigten Zugriffs auf Daten, der Schutz der Integrit\u00e4t des Kernels, der Systemsoftware, der Systemkonfigurationsinformationen und der Systemprotokolle, die Begrenzung potenzieller Sch\u00e4den, die durch die Ausnutzung von Schwachstellen in Prozessen verursacht werden k\u00f6nnen, die privilegiert sind, der Schutz privilegierter Prozesse vor der Ausf\u00fchrung von b\u00f6sartigem Code, der Schutz der Administrator- und Dom\u00e4nenrollen vor dem Zugriff ohne Benutzerauthentifizierung, die Verhinderung der St\u00f6rung normaler Benutzerprozesse durch Systemprozesse oder Administratorprozesse sowie der Schutz der Benutzer und Administratoren vor der Ausnutzung von Schwachstellen in ihrem Browser durch b\u00f6sartigen mobilen Code.<\/li>\n<li>Warum wurde Linux als Basisplattform gew\u00e4hlt?<br \/>\nLinux wurde aufgrund seines wachsenden Erfolgs und seiner offenen Entwicklungsumgebung als Plattform f\u00fcr die urspr\u00fcngliche Referenzimplementierung dieser Arbeit ausgew\u00e4hlt. Linux bietet eine hervorragende Gelegenheit, zu demonstrieren, dass diese Funktionalit\u00e4t auf einem Hauptbetriebssystem erfolgreich sein kann und gleichzeitig zur Sicherheit eines weit verbreiteten Systems beitr\u00e4gt. Die Linux-Plattform bietet auch eine hervorragende M\u00f6glichkeit f\u00fcr diese Arbeit, eine m\u00f6glichst breite Sichtweise zu erhalten und m\u00f6glicherweise die Grundlage f\u00fcr zus\u00e4tzliche Sicherheitsforschung durch andere Enthusiasten zu sein.<\/li>\n<li>Warum haben Sie diese Arbeit durchgef\u00fchrt?<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\/what-we-do\/research\/ia-research\/\">Nationale Forschungsbeh\u00f6rde f\u00fcr Informationssicherheit <\/a><\/noindex>Die National Security Agency ist verantwortlich f\u00fcr die Forschung und die fortschrittliche Entwicklung von Technologien, die notwendig sind, damit die NSA L\u00f6sungen, Produkte und Dienstleistungen zur Gew\u00e4hrleistung der Informationssicherheit f\u00fcr Informationsinfrastrukturen, die f\u00fcr die Interessen der nationalen Sicherheit der Vereinigten Staaten von entscheidender Bedeutung sind, bereitstellen kann.<br \/>\nDie Schaffung eines tragf\u00e4higen, sicheren Betriebssystems bleibt eine der wichtigsten Forschungsaufgaben. Unser Ziel ist es, eine effektive Architektur zu entwickeln, die den erforderlichen Schutz bietet, Programme f\u00fcr den Benutzer weitgehend transparent ausf\u00fchrt und f\u00fcr Anbieter attraktiv ist. Wir sind der Meinung, dass ein wichtiger Schritt zur Erreichung dieses Ziels die Demonstration ist, wie Zugriffssteuerungsmechanismen erfolgreich in das Hauptbetriebssystem integriert werden k\u00f6nnen.<\/li>\n<li>Wie steht dies im Zusammenhang mit fr\u00fcheren Untersuchungen des NSA-Betriebssystems?<br \/>\nForscher des Nationalen Forschungsinstituts f\u00fcr die Gew\u00e4hrleistung der Informationssicherheit der NSA haben zusammen mit der Secure Computing Corporation (SCC) eine leistungsstarke und flexible Architektur f\u00fcr die verbindliche Zugriffskontrolle basierend auf Type Enforcement entwickelt, einem Mechanismus, der erstmals f\u00fcr das LOCK-System entwickelt wurde. Die NSA und die SCC entwickelten zwei Prototypen der Architektur auf Basis von Mach: DTMach und DTOS (<noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.utah.edu\/flux\/dtos\/\">http:\/\/www.cs.utah.edu\/flux\/dtos\/<\/a><\/noindex>). Die NSA und die SCC arbeiteten anschlie\u00dfend mit der Forschungsgruppe Flux der Universit\u00e4t Utah zusammen, um die Architektur in ein Forschungsbetriebssystem namens Fluke zu \u00fcbertragen. W\u00e4hrend dieser \u00dcbertragung wurde die Architektur \u00fcberarbeitet, um eine bessere Unterst\u00fctzung f\u00fcr dynamische Sicherheitsrichtlinien zu gew\u00e4hrleisten. Diese verbesserte Architektur wurde Flask genannt (<noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.utah.edu\/flux\/flask\/\">http:\/\/www.cs.utah.edu\/flux\/flask\/<\/a><\/noindex>). Nun hat die NSA die Flask-Architektur in das Betriebssystem Linux integriert, um diese Technologie einer breiteren Entwickler- und Benutzergemeinschaft zur Verf\u00fcgung zu stellen.<\/li>\n<li>Ist Linux mit verbesserter Sicherheit ein zuverl\u00e4ssiges Betriebssystem?<br \/>\nDer Begriff \u201eVertrauensw\u00fcrdiges Betriebssystem\u201c bezieht sich in der Regel auf ein Betriebssystem, das ausreichende Unterst\u00fctzung f\u00fcr mehrstufigen Schutz und die Best\u00e4tigung der Korrektheit bietet, um einem bestimmten Satz staatlicher Anforderungen zu gen\u00fcgen. Linux mit verbesserter Sicherheit integriert n\u00fctzliche Ideen dieser Systeme, legt jedoch den Schwerpunkt auf die erzwungene Zugriffskontrolle. Die urspr\u00fcngliche Entwicklungsaufgabe von Linux mit verbesserter Sicherheit bestand darin, n\u00fctzliche Funktionen zu schaffen, die greifbare Sicherheitsvorteile in einer breiten Palette realer Umgebungen demonstrieren, um diese Technologie zu pr\u00e4sentieren. SELinux selbst ist kein vertrauensw\u00fcrdiges Betriebssystem, bietet jedoch eine entscheidende Schutzfunktion \u2013 erzwungene Zugriffskontrolle \u2013 die f\u00fcr ein vertrauensw\u00fcrdiges Betriebssystem erforderlich ist. SELinux wurde in Linux-Distributionen integriert, die gem\u00e4\u00df dem Labeled Security Protection Profile bewertet wurden. Informationen zu zertifizierten und pr\u00fcfbaren Produkten finden Sie unter <noindex><a rel=\"nofollow\" href=\"http:\/\/niap-ccevs.org\/\">http:\/\/niap-ccevs.org\/<\/a><\/noindex>.<\/li>\n<li>Ist es wirklich sicher?<br \/>\nDer Begriff des sicheren Systems umfasst viele Attribute (z. B. physische Sicherheit, Sicherheit des Personals usw.), und Linux mit erh\u00f6hter Sicherheit befasst sich nur mit einem sehr engen Satz dieser Attribute (d. h. den Zugriffskontrollelementen in dem Betriebssystem). Mit anderen Worten, ein \u201esicheres System\u201c ist ausreichend gesch\u00fctzt, um bestimmte Informationen in der realen Welt vor einem realen Bedrohungsszenario zu sch\u00fctzen, vor dem der Eigent\u00fcmer und\/oder Benutzer dieser Informationen gewarnt wird. Linux mit verbesserter Sicherheit dient lediglich dazu, die erforderlichen Kontrollmechanismen in einem modernen Betriebssystem wie Linux zu demonstrieren und wird daher wahrscheinlich nicht irgendeiner interessanten Definition eines sicheren Systems entsprechen. Wir glauben, dass die in Linux mit verbesserter Sicherheit demonstrierte Technologie f\u00fcr Menschen n\u00fctzlich sein wird, die sichere Systeme erstellen.<\/li>\n<li>Was haben Sie zur Gew\u00e4hrleistung der Erh\u00f6hung unternommen?<br \/>\nDas Ziel dieses Projekts war es, Steuerungselemente f\u00fcr den erzwungenen Zugriff hinzuzuf\u00fcgen, wobei minimale \u00c4nderungen am Linux vorgenommen wurden. Dieses letzte Ziel schr\u00e4nkt jedoch stark ein, was zur Verbesserung der Garantien unternommen werden kann, weshalb keine Arbeiten zur Steigerung der Garantien f\u00fcr Linux durchgef\u00fchrt wurden. Auf der anderen Seite basieren die Verbesserungen auf fr\u00fcheren Arbeiten zur Entwicklung einer Sicherheitsarchitektur mit hoher Zuverl\u00e4ssigkeit, und die meisten dieser Entwurfsprinzipien wurden in das sicherere Linux \u00fcbertragen.<\/li>\n<li>Wird CCEVS Linux mit erh\u00f6hter Sicherheit bewerten?<br \/>\nLinux mit erh\u00f6hter Sicherheit ist von sich aus nicht daf\u00fcr ausgelegt, das gesamte Spektrum der Sicherheitsprobleme, die im Schutzprofil dargestellt sind, zu l\u00f6sen. Obwohl es m\u00f6glich w\u00e4re, nur die aktuelle Funktionalit\u00e4t zu bewerten, halten wir eine solche Bewertung f\u00fcr von begrenztem Wert. Dennoch haben wir mit anderen zusammengearbeitet, um diese Technologie in die bewerteten und bewertungsbereiten Linux-Distributionen einzuf\u00fcgen. Informationen zu gepr\u00fcften und \u00fcberpr\u00fcfbaren Produkten finden Sie unter <noindex><a rel=\"nofollow\" href=\"http:\/\/niap-ccevs.org\/\">http:\/\/niap-ccevs.org\/<\/a><\/noindex>.<\/li>\n<li>Haben Sie versucht, irgendwelche Schwachstellen zu beheben?<br \/>\nNein, wir haben w\u00e4hrend unserer Arbeit nach Schwachstellen gesucht und keine gefunden. Wir haben nur das Mindeste getan, um unsere neuen Mechanismen hinzuzuf\u00fcgen.<\/li>\n<li>Ist dieses System f\u00fcr den Regierungsgebrauch genehmigt?<br \/>\nSecurity-enhanced Linux hat keine spezielle oder zus\u00e4tzliche Genehmigung f\u00fcr den Regierungsgebrauch im Vergleich zu anderen Versionen von Linux. Linux mit erh\u00f6hter Sicherheit hat keine spezielle oder zus\u00e4tzliche Genehmigung f\u00fcr Regierungsverwendung \u00fcber andere Versionen von Linux.<\/li>\n<li>Wie unterscheidet sich dies von anderen Initiativen?<br \/>\nLinux mit erh\u00f6hter Sicherheit hat eine klar definierte Architektur f\u00fcr flexiblen erzwungenen Zugriff, die experimentell mit mehreren Prototyp-Systemen (DTMach, DTOS, Flask) getestet wurde. Detaillierte Studien wurden durchgef\u00fchrt, um die F\u00e4higkeit der Architektur zu unterst\u00fctzen, eine Vielzahl von Sicherheitsrichtlinien zu erm\u00f6glichen, und sind verf\u00fcgbar unter <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.utah.edu\/flux\/dtos\/\">http:\/\/www.cs.utah.edu\/flux\/dtos\/<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cs.utah.edu\/flux\/flask\/\">http:\/\/www.cs.utah.edu\/flux\/flask\/<\/a><\/noindex>.<br \/>\nDie Architektur bietet detaillierte Steuerung \u00fcber viele Abstraktionen des Kernels und Dienste, die von anderen Systemen nicht kontrolliert werden. Einige der charakteristischen Merkmale des Linux mit erh\u00f6hter Sicherheit sind:<\/p>\n<ul>\n<li>Saubere Trennung von Politik und Anwendungsrechten<\/li>\n<li>Deutlich definierte Politik-Schnittstellen<\/li>\n<li>Unabh\u00e4ngigkeit von spezifischen Politiken und Politiksprachen<\/li>\n<li>Unabh\u00e4ngigkeit von spezifischen Formaten und Inhalten von Sicherheits-Tags<\/li>\n<li>Separate Tags und Steuerungselemente f\u00fcr Kernobjekte und Services<\/li>\n<li>Caching von Zugriffsentscheidungen f\u00fcr Effizienz<\/li>\n<li>Unterst\u00fctzung von Politik\u00e4nderungen<\/li>\n<li>\u00dcberwachung der Initialisierung des Prozesses sowie der Vererbung und Ausf\u00fchrung des Programms<\/li>\n<li>Verwaltung von Dateisystemen, Verzeichnissen, Dateien und Beschreibungen offener Dateien<\/li>\n<li>Verwaltung von Sockets, Nachrichten und Netzwerkschnittstellen<\/li>\n<li>\u00dcberwachung der Nutzung von 'F\u00e4higkeiten'<\/li>\n<\/ul>\n<\/li>\n<li>Welche Lizenzbeschr\u00e4nkungen gelten f\u00fcr dieses System?<br \/>\nDer gesamte Quellcode, der auf der Website gefunden wurde <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\">https:\/\/www.nsa.gov<\/a><\/noindex>, unterliegt denselben Bedingungen wie die originalen Quellcodes. Beispielsweise werden Korrekturen f\u00fcr den Linux-Kernel und Korrekturen f\u00fcr viele vorhandene Werkzeuge, die hier verf\u00fcgbar sind, unter den Bedingungen ver\u00f6ffentlicht <noindex><a rel=\"nofollow\" href=\"http:\/\/www.gnu.org\/licenses\/gpl.html\">GNU General Public License (GPL)<\/a><\/noindex>.<\/li>\n<li>Gibt es Exportkontrollen?<br \/>\nF\u00fcr Linux mit erweiterter Sicherheit gibt es keine zus\u00e4tzlichen Exportkontrollen im Vergleich zu jeder anderen Linux-Version.<\/li>\n<li>Plant die NSA, es im eigenen Land zu verwenden?<br \/>\nAus nachvollziehbaren Gr\u00fcnden kommentiert die NSA die operative Nutzung nicht.<\/li>\n<li>\u00c4ndert die Erkl\u00e4rung \u00fcber die Garantien vom 26. Juli 2002 der Secure Computing Corporation die Position der NSA, dass SELinux unter der GNU General Public License bereitgestellt wurde?<br \/>\nDie Position der NSA hat sich nicht ge\u00e4ndert. Die NSA ist weiterhin der Ansicht, dass die Bestimmungen und Bedingungen der GNU Allgemeine \u00d6ffentlichkeitslizenz die Nutzung, Kopie, Verbreitung und Modifikation von SELinux regeln. Siehe <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\/news-features\/press-room\/press-releases\/2001\/se-linux.shtml\">Pressemitteilung der NSA vom 2. Januar 2001<\/a><\/noindex>.<\/li>\n<li>Unterst\u00fctzt die NSA Open-Source-Software?<br \/>\nDie Initiativen der NSA zur Verbesserung der Software-Sicherheit umfassen sowohl propriet\u00e4re als auch Open-Source-Software, und wir haben erfolgreich sowohl propriet\u00e4re als auch offene Modelle in unserer Forschungsarbeit eingesetzt. Die Arbeit der NSA zur Verbesserung der Software-Sicherheit wird durch einen einfachen Grund motiviert: unsere Ressourcen m\u00f6glichst effektiv zu nutzen, um den Kunden der NSA die bestm\u00f6glichen Sicherheitsoptionen in den am weitesten verbreiteten Produkten zu bieten. Ziel des Forschungsprogramms der NSA ist es, technologische Errungenschaften zu entwickeln, die mit der Software-Entwickler-Community durch verschiedene \u00dcbertragungsmechanismen geteilt werden k\u00f6nnen. Die NSA unterst\u00fctzt und f\u00f6rdert kein spezifisches Softwareprodukt oder Gesch\u00e4ftsmodell. Vielmehr tr\u00e4gt die NSA zur Verbesserung der Sicherheit bei.<\/li>\n<li>Unterst\u00fctzt die NSA Linux?<br \/>\nWie bereits erw\u00e4hnt, unterst\u00fctzt die NSA kein spezifisches Softwareprodukt oder Plattform; die NSA tr\u00e4gt lediglich zur Verbesserung der Sicherheit bei. Die Flask-Architektur, die in der Referenzimplementierung von SELinux demonstriert wird, wurde auf mehrere andere Betriebssysteme portiert, darunter Solaris, FreeBSD und Darwin, f\u00fcr den Hypervisor Xen portiert und findet in Anwendungen wie dem X Window System, GConf, D-BUS und PostgreSQL Anwendung. Die Konzepte der Flask-Architektur sind weitgehend auf eine Vielzahl von Systemen und Umgebungen anwendbar.<\/li>\n<\/ol>\n<p><\/p>\n<h2 id=\"sotrudnichestvo\">Zusammenarbeit<\/h2>\n<p><\/p>\n<ol>\n<li>Wie planen wir die Interaktion mit der Linux-Community?<br \/>\nWir haben <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\/what-we-do\/research\/selinux\/\">eine Reihe von Webseiten auf NSA.gov<\/a><\/noindex>, die unser Hauptweg sein werden, um Informationen zu Linux mit verbesserter Sicherheit zu ver\u00f6ffentlichen. Wenn Sie an Linux mit verbesserter Sicherheit interessiert sind, empfehlen wir Ihnen, der Mailingliste der Entwickler beizutreten, den Quellcode zu \u00fcberpr\u00fcfen und Ihr Feedback (oder Ihren Code) bereitzustellen. Um der Mailingliste der Entwickler beizutreten, siehe. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\/what-we-do\/research\/selinux\/mailing-list.shtml\">Die Seite der Mailingliste f\u00fcr Entwickler von SELinux<\/a><\/noindex>. <\/li>\n<li>Wer kann helfen?<br \/>\nSELinux wird jetzt von der Open-Source-Software-Entwicklergemeinschaft f\u00fcr Linux unterst\u00fctzt und weiterentwickelt.<\/li>\n<li>Finanziert die NSA irgendwelche Folgema\u00dfnahmen?<br \/>\nDerzeit zieht es die NSA nicht in Betracht, Vorschl\u00e4ge f\u00fcr Folgema\u00dfnahmen zu pr\u00fcfen.<\/li>\n<li>Welche Art von Unterst\u00fctzung ist verf\u00fcgbar?<br \/>\nWir beabsichtigen, Fragen \u00fcber die Mailingliste selinux@tycho.nsa.gov zu kl\u00e4ren, k\u00f6nnen jedoch nicht auf alle site-spezifischen Fragen antworten.<\/li>\n<li>Wer hat geholfen? Was haben sie getan?<br \/>\nEin sicherheitsverbesserter Linux-Prototyp wurde von der NSA in Zusammenarbeit mit Forschungspartnern von NAI Labs, Secure Computing Corporation (SCC) und MITER Corporation entwickelt. Nach der urspr\u00fcnglichen \u00f6ffentlichen Ver\u00f6ffentlichung folgten viele weitere Materialien. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.nsa.gov\/what-we-do\/research\/selinux\/contributors.shtml\">Siehe Teilnehmerliste<\/a><\/noindex>.<\/li>\n<li>Wie kann ich mehr erfahren?<br \/>\nWir empfehlen Ihnen, unsere Webseiten zu besuchen, die Dokumentation und fr\u00fchere Forschungsarbeiten zu lesen sowie an unserer Mailingliste selinux@vger.kernel.org teilzunehmen.<\/li>\n<\/ol>\n<p><\/p>\n<p>Finden Sie die \u00dcbersetzung hilfreich? Schreiben Sie Kommentare!<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/otus\/blog\/459598\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412\u0441\u0435\u043c \u043f\u0440\u0438\u0432\u0435\u0442! \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 &#171;\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux&#187; \u043c\u044b \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e FAQ \u043f\u0440\u043e\u0435\u043a\u0442\u0430 SELinux. \u041d\u0430\u043c \u043a\u0430\u0436\u0435\u0442\u0441\u044f, \u0447\u0442\u043e \u0434\u0430\u043d\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0432\u043e\u0434 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u043f\u043e\u043b\u0435\u0437\u0435\u043d \u043d\u0435 \u0442\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u0430\u043c, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u0434\u0435\u043b\u0438\u043c\u0441\u044f \u0438\u043c \u0441 \u0432\u0430\u043c\u0438. \u041c\u044b \u043f\u043e\u043f\u044b\u0442\u0430\u043b\u0438\u0441\u044c \u043e\u0442\u0432\u0435\u0442\u0438\u0442\u044c \u043d\u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0447\u0430\u0441\u0442\u043e \u0437\u0430\u0434\u0430\u0432\u0430\u0435\u043c\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b \u043e \u043f\u0440\u043e\u0435\u043a\u0442\u0435 SELinux. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432\u043e\u043f\u0440\u043e\u0441\u044b \u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u044b \u043d\u0430 \u0434\u0432\u0435 \u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0435 \u043a\u0430\u0442\u0435\u0433\u043e\u0440\u0438\u0438. \u0412\u0441\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27020,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-36129","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412\u0441\u0435\u043c \u043f\u0440\u0438\u0432\u0435\u0442! \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 &quot;\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux&quot; \u043c\u044b \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e FAQ \u043f\u0440\u043e\u0435\u043a\u0442\u0430 SELinux.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chasto-zadavaemye-voprosy-po-selinux-faq\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0430\u0441\u0442\u043e \u0437\u0430\u0434\u0430\u0432\u0430\u0435\u043c\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b \u043f\u043e SELinux (FAQ) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412\u0441\u0435\u043c \u043f\u0440\u0438\u0432\u0435\u0442! \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 &quot;\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux&quot; \u043c\u044b \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e FAQ \u043f\u0440\u043e\u0435\u043a\u0442\u0430 SELinux.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chasto-zadavaemye-voprosy-po-selinux-faq\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:09:46+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:09:46+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47H\u00e4ufig gestellte Fragen zu SELinux (FAQ) | ProHoster","description":"Hallo zusammen! Speziell f\u00fcr die Teilnehmer des Kurses \"Linux-Sicherheit\" haben wir eine \u00dcbersetzung des offiziellen FAQ-Dokuments des SELinux-Projekts vorbereitet.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chasto-zadavaemye-voprosy-po-selinux-faq","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0430\u0441\u0442\u043e \u0437\u0430\u0434\u0430\u0432\u0430\u0435\u043c\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b \u043f\u043e SELinux (FAQ) | ProHoster","og:description":"\u0412\u0441\u0435\u043c \u043f\u0440\u0438\u0432\u0435\u0442! \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 &quot;\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux&quot; \u043c\u044b \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e FAQ \u043f\u0440\u043e\u0435\u043a\u0442\u0430 SELinux.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chasto-zadavaemye-voprosy-po-selinux-faq","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:09:46+00:00","article:modified_time":"2019-10-31T19:09:46+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"36129","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 02:08:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:50:23","updated":"2026-01-22 02:08:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/36129","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=36129"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/36129\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/27020"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=36129"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=36129"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=36129"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}