En la versión Fedora 40 se propone incluir configuraciones de aislamiento para los servicios del sistema systemd que se activan por defecto, así como para los servicios de aplicaciones importantes, como PostgreSQL, Apache httpd, Nginx y MariaDB. Se espera que este cambio aumente significativamente la seguridad de la distribución en la configuración predeterminada y permita bloquear vulnerabilidades desconocidas en los servicios del sistema. La propuesta aún no ha sido considerada por el comité FESCo (Fedora Engineering Steering Committee), responsable de la parte técnica del desarrollo de la distribución Fedora. La propuesta también puede ser rechazada durante el proceso de revisión por parte de la comunidad.
Configuraciones recomendadas para incluir:
- PrivateTmp=yes — proporcionar directorios individuales para archivos temporales.
- ProtectSystem=yes/full/strict — montar el sistema de archivos en modo solo lectura (en modo «full» — /etc/, en modo strict — todos los sistemas de archivos, excepto /dev/, /proc/ y /sys/).
- ProtectHome=yes — prohibir el acceso a los directorios personales de los usuarios.
- PrivateDevices=yes — permitir acceso solo a /dev/null, /dev/zero y /dev/random.
- ProtectKernelTunables=yes — acceso solo en modo lectura a /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, etc.
- ProtectKernelModules=yes — prohibir la carga de módulos del kernel.
- ProtectKernelLogs=yes — prohibir el acceso al buffer de logs del kernel.
- ProtectControlGroups=yes — acceso solo en modo lectura a /sys/fs/cgroup/
- NoNewPrivileges=yes — prohibir el aumento de privilegios a través de los flags setuid, setgid y capabilities.
- PrivateNetwork=yes — colocar en un espacio de nombres separado la pila de red.
- ProtectClock=yes — prohibir el cambio de la hora.
- ProtectHostname=yes — prohibir el cambio del nombre del host.
- ProtectProc=invisible — ocultar procesos ajenos en /proc.
- User= — cambiar de usuario.
Además, se podría considerar incluir las siguientes configuraciones:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Fuente: opennet.ru
