EttevĂ”te esitas Linuxi tuumade arendajate postitusloendis arutamiseks LSM-moduuli koodi, mis rakendab IPE (Integrity Policy Enforcement) mehhanismi, laiendades olemasolevaid mandaadi juurdepÀÀsuhaldussĂŒsteeme. Selle asemel, et tugineda siltidele ja teedele, pĂ”hineb IPE otsus operatsiooni lubamise vĂ”i keeldumise kohta sĂŒsteemi komponendi pĂŒsivatel omadustel, millega operatsioon viiakse lĂ€bi. Moodul vĂ”imaldab mÀÀrata kogu sĂŒsteemi integreerimise poliitika, mis nĂ€itab, millised operatsioonid on lubatud ja milliseid viise tuleks komponentide autentimise kontrollimiseks kasutada.
IPE eesmĂ€rk on luua tĂ€iesti kontrollitavaid sĂŒsteeme, mille terviklikkust tĂ”endatakse algsest kĂ€ivitajast ja pĂ”hituumast kuni lĂ”ppkĂ€idavate failide, seadistuste ja laadimisfailideni. NĂ€iteks saab IPE abil mÀÀrata, milliseid kĂ€idufailide on lubatud kĂ€ivitada, jĂ€rgides nende vastavuse kontrollimist nĂ€idistootega, kasutades sĂŒsteemi dm-verity poolt pakutavaid krĂŒptograafilisi rĂ€si. Faili muutumise vĂ”i valeandmise korral vĂ”ib IPE operatsiooni blokeerida vĂ”i registreerida terviklikkuse rikkumise.
Pakutud mehaanikat saab rakendada sisseehitatud seadmete pĂŒsivara jaoks, kus kogu tarkvara ja seaded on spetsiaalselt kokku pandud ja tarnitud omanikult, nĂ€iteks Microsofti andakeskustes kasutatakse seda vĂ”rgutootmis seadmetes. Erinevalt teistest integriteedi kontrolli sĂŒsteemidest, nagu IMA, eristab IPE sĂ”ltumatus metadatadest FS-is â kĂ”ik omadused, mis mÀÀratlevad tehingute lubatavuse, on salvestatud otse tuumas.
Reeglid mÀÀratakse tekstivormingus, kasutades vĂ”tme-vÀÀrtuse paare. BaasjĂ€rel on vĂ”tmed 'op', mis mÀÀratleb tehingu, millele reegel kehtib (nĂ€iteks op=EXECUTE aktiveerub kĂ€ivitamise katsetamisel) ja 'action', mis mÀÀratleb toimingu (nĂ€iteks 'action=DENY' blokeerimise jaoks). Reeglid seostatakse omadustega, mida pakuvad vĂ€listes alamsĂŒsteemides, nagu dm-verity ja fs-verity.
NĂ€iteks, reeglid op=EXECUTE boot_verified=TRUE action=ALLOW op=EXECUTE dmverity_signature=FALSE action=DENY op=EXECUTE fsverity_digest=sha256:401fceâŠ0dec146938 action=DENY lubavad ainult laadimist usaldusvÀÀrsest osast, keelavad failide kĂ€ivitamise osadelt, millel ei ole dm-verity allkirju, samuti valikuliselt keelavad faili kĂ€ivitamise, mille rĂ€si on â401fceâŠ0dec146938â.
Algne kĂ€ivitusreeglite komplekt mÀÀratakse CONFIG_SECURITY_IPE_BOOT_POLICY seadistamise abil ja on osa tuumakoost, samas kui ĂŒlejÀÀnud reeglid lisatakse vajadusel faili /sys/kernel/security/ipe/new_policy kaudu. Edastatud reeglid krĂŒpteeritakse kasutades SYSTEM_TRUSTED_KEYRING'is mÀÀratud sertifikaati.
Ăldkasutusele mĂ”eldud sĂŒsteemides soovitatakse kasutada IPE-d koos Huawei arendatava DIGLIM mehhanismiga. DIGLIM on rakendatud eBPF abil ja vĂ”imaldab hĂ”lpsalt rakendada failide terviklikkuse kontrolli tavalistes distributsioonides ilma nende ĂŒmber töötlemiseta (on esitatud kui loodud Secure Booti variandina, mis töötab rakenduslikul tasemel). DIGLIMi olemus seisneb kontrollide kĂ€putĂ€ie kontrollsumma hoidmise ning metaandmete jaoks ja lubab juurdepÀÀsu tĂ€itmise failidele ainult juhul, kui selle kontrollsumma on kĂ€putĂ€ies. Kontrollsummade nimekirja vĂ”ib saada RPM pakihaldurilt vĂ”i kasutada kasutaja poolt kĂ€sitsi genereeritud loendit.
Allikas: opennet.ru
