Fedora 40-s plaanitakse süsteemiteenuste isoleerimist

Fedora 40 väljaandes soovitatakse lisada isolatsiooni seadeid vaikimisi lubatud systemd teenustele ning teenustele, millel on olulised rakendused nagu PostgreSQL, Apache httpd, Nginx ja MariaDB. Eeldatakse, et see muudatus suurendab märkimisväärselt jaotuse turvalisust vaikimisi konfiguratsioonis ja võimaldab blokeerida teadmata haavatavusi süsteemiteenustes. Seda ettepanekut pole veel arutanud FESCo (Fedora Engineering Steering Committee), mis vastutab Fedora jaotuse tehnilise arenduse eest. Ettepanek võib samuti osutuda tagasilükatuks kogukonna läbivaatamise käigus.

Soovitatavad seaded:

  • PrivateTmp=yes — eraldi kataloogide loomine ajutiste failide jaoks.
  • ProtectSystem=yes/full/strict — failisüsteemi mountimine ainult lugemisrežiimis (režiimis "full" — /etc/, režiimis strict — kõigi failisüsteemide, välja arvatud /dev/, /proc/ ja /sys/).
  • ProtectHome=yes — juurdepääsu keeldumine kasutajate kodukataloogidele.
  • PrivateDevices=yes — juurdepääsu säilitamine ainult /dev/null, /dev/zero ja /dev/random.
  • ProtectKernelTunables=yes — ainult lugemisrežiimis juurdepääs /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq jne.
  • ProtectKernelModules=yes — keelduda kerneli moodulite laadimisest.
  • ProtectKernelLogs=yes — tuletõke kernelilogide puhverdele.
  • ProtectControlGroups=yes — juurdepääs ainult lugemisrežiimis /sys/fs/cgroup/.
  • NoNewPrivileges=yes — privileegide tõstmine setuid, setgid ja capabilities märgiste kaudu on keelatud.
  • PrivateNetwork=yes — paigutamine eraldi võrgu pinu nimekosse.
  • ProtectClock=yes — ajamuutmine on keelatud.
  • ProtectHostname=yes — hostinime muutmine on keelatud.
  • ProtectProc=invisible — teiste protsesside varjamine /proc.
  • User= — kasutaja vahetus.

Samuti võib kaaluda järgmiste seadete lisamist:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster