Microsoft desarrolla un sistema de aislamiento sandbox abierto llamado Litebox

James Morris, mantenedor del subsistema de seguridad del núcleo de Linux y líder del equipo de "Tecnologías Emergentes de Linux" en Microsoft, presentó el proyecto Litebox, que se posiciona como un sistema operativo centrado en la seguridad en forma de biblioteca (Library OS). Litebox se puede utilizar en programas o núcleos como una capa adicional de aislamiento que bloquea el acceso a funcionalidades excesivas de núcleos o API para reducir la superficie de ataque. El código del proyecto está escrito en Rust y es de código abierto bajo la licencia MIT.

La idea de "Library OS" es que los servicios del sistema operativo se integran directamente en la aplicación en lugar de hacer llamadas al núcleo externo del sistema operativo. En el contexto de Litebox, se conecta una capa de aislamiento a las aplicaciones, proporcionando una plataforma mínima que traduce las solicitudes a una interfaz de programación externa de funcionalidad completa. Tales interfaces externas pueden incluir el núcleo de Linux, entornos aislados protegidos OP-TEE (Open Portable Trusted Execution Environment), entornos Webassembly o la biblioteca estándar RustStd.

Microsoft desarrolla un sistema de aislamiento sandbox abierto llamado Litebox

La plataforma mínima formativa a través de Litebox es aplicable para ejecutar aplicaciones de Linux, Windows y FreeBSD, núcleos incrustados de Linux y LVBS (Linux Virtualization Based Security). Se mencionan como posibles áreas de aplicación de Litebox la ejecución de programas de Linux no modificados en Windows, la aislamiento de la ejecución de aplicaciones de Linux en sistemas con núcleo de Linux, la ejecución de programas sobre AMD SEV SNP para cifrado de memoria, la ejecución de programas OP-TEE en Linux y el aislamiento utilizando el concepto de LVBS.

El proyecto LVBS, cuyos representantes participan en el desarrollo de Litebox, desarrolla métodos para proteger los componentes del núcleo de Linux, aprovechando las capacidades de hipervisor y virtualización de hardware. Por ejemplo, a través del hipervisor, se pueden aislar las operaciones de autenticación de módulos, verificación, gestión de acceso a contraseñas, claves, estructuras del núcleo y otros recursos críticos. En caso de explotación de vulnerabilidades y compromiso del núcleo, el atacante no podrá acceder a tales recursos, ya que sus manejadores se ejecutan fuera del nivel actual de privilegios. Litebox se considera en el contexto del proyecto LVBS como un "núcleo seguro", que protege el núcleo ordinario del sistema huésped mediante virtualización de hardware.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster