Microsoft pakkus vĂ€lja Linuxi tuuma mooduli sĂŒsteemi terviklikkuse kontrollimiseks

Microsofti arendajad esitanud terviklikkuse kontrollimise mehhanism IPE Terviklikkuse Poliitika Rakendamine (Integrity Policy Enforcement), mis on rakendatud LSM-moodulina (Linux Security Module) Linuxi tuumas. Moodul vĂ”imaldab mÀÀratleda kogu sĂŒsteemi terviklikkuse tagamise poliitika, mis nĂ€itab, millised toimingud on lubatud ja kuidas tuleks komponente autentida. IPE abil saab mÀÀrata, millised tĂ€idetavad failid on lubatud kĂ€ivitamiseks ja garanteerida, et need failid on identsed usaldusvÀÀrse allika antud versiooniga. Kood avatud MIT litsentsi alusel.

IPE on suunatud tĂ€ielikult kinnitatavate sĂŒsteemide loomisele, mille terviklikkust kinnitatakse alglaadimisseadmest ja tuumast kuni lĂ”pptĂ€idetavate failide, konfiguratsioonide ja laaditavate failideni. Faili muutumise vĂ”i asendamise korral vĂ”ib IPE operatsiooni blokeerida vĂ”i logida terviklikkuse rikkumise fakti. Pakutavat mehhanismi saab rakendada sisseehitatud seadmete tarkvarades, kus kogu tarkvara ja seaded on spetsiaalselt koostatud ja antud omanikult, nĂ€iteks Microsofti andakeskustes kasutatakse IPE-d tulemĂŒĂŒride riistvara juures.

Teistest terviklikkuse kontrollimise sĂŒsteemidest, nagu IMA, erineb IPE metaandmete sĂ”ltumatuse poolest failisĂŒsteemis — kĂ”ik toimingute lubatavuse mÀÀratlemiseks vajalikud omadused on salvestatud otse tuumas. Failide sisu terviklikkuse kinnitamiseks krĂŒptograafiliste rĂ€si abil kasutatakse juba olemasolevaid tuuma mehhanisme
dm-verity vÔi fs-verity.
Kuna SELinux toetab, on kaks tööreĆŸiimi: "permissive" ja "enforce". Esimeses reĆŸiimis logitakse vaid probleemide ilmnemised kontrollide kĂ€igus, mis nĂ€iteks vĂ”ib olla kasutatud keskkonna eeltestimiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster