Módulo Jail para bloquear módulos no utilizados del núcleo Linux

Jasper Nuyens, fundador de la organización Linux Belgium, quien creó una extensión para el uso de Linux en el sistema de información de los automóviles Tesla, propuso una forma sencilla de reducir la superficie de ataque en el núcleo de Linux para disminuir la probabilidad de compromisos en medio del aumento en la detección de vulnerabilidades peligrosas mediante IA. Dado que muchas vulnerabilidades generalmente se encuentran en módulos específicos del núcleo disponibles para el arranque automático, pero que normalmente no son utilizados por la mayoría de los usuarios, Jasper sugirió bloquear por defecto los módulos que no son utilizados en el sistema actual o que en general son raramente utilizados.

En el núcleo hay disponibles varios miles de módulos, pero en la mayoría de los sistemas solo se utilizan varios cientos, mientras que los restantes permanecen disponibles para la carga y potencialmente pueden contener vulnerabilidades. La idea se implementa a través del script ModuleJail, que define la lista de módulos utilizados en el sistema actual (a través de /proc/modules) y automáticamente coloca en la lista negra los módulos no utilizados. El script está escrito en shell, utiliza utilidades del sistema comunes (solo busybox es suficiente) y se distribuye bajo la licencia GPLv3.

El script es compatible con Debian, Ubuntu, RHEL, Fedora, SUSE, AlmaLinux, Rocky Linux, Alpine y Arch Linux, y como resultado de su trabajo genera el archivo /etc/modprobe.d/modulejail-blacklist.conf, que se utiliza normalmente en el sistema para deshabilitar el arranque automático de los módulos del núcleo. Este enfoque permite proteger preventivamente su sistema sin tener que recurrir a la carga de módulos del núcleo especializados o la ejecución de procesos adicionales en segundo plano para monitorear el sistema.

Si es necesario, se le proporciona al usuario la opción de añadir a la lista blanca módulos que en este momento no están cargados, pero que potencialmente pueden ser utilizados en el funcionamiento. También hay disponibles perfiles que permiten el uso de los módulos más necesarios para aplicaciones típicas del sistema. Se proponen los perfiles 'minimal' (solo los módulos más importantes y sistemas de archivos básicos), 'conservative' (+ controladores estándar para servidores y máquinas virtuales) y desktop (+ controladores para WiFi, Bluetooth, audio y video).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster