EttevĂ”te esitas arutamiseks Linuxi tuumade arendajate postitusloendis LSM-mooduli koodi, mis ŃДалОзuje IPE (Integrity Policy Enforcement) mehhanismi, mis laiendab olemasolevaid mandatide haldamise sĂŒsteeme. IPE-s langetatakse otsus operatsiooni lubamise vĂ”i keeldumise osas olemasolevate sĂŒsteemi komponendi pĂŒsivate omaduste pĂ”hjal, millega operatsioon toimub, mitte ei seostata seda etikettide ja teedega. Moodul vĂ”imaldab mÀÀrata kogu sĂŒsteemi integriteedi poliitika, mis nĂ€itab, millised operatsioonid on lubatud ja kuidas komponentide autentsust kontrollida.
IPE eesmĂ€rk on luua tĂ€ielikult verifitseeritud sĂŒsteeme, mille integriteet on kinnitatud algsest laadimisseadmest ja tuumast kuni lĂ”ppfaile, konfiguratsioonide ja laadimisfailideni. NĂ€iteks IPE abil saab mÀÀrata, milliseid tĂ€itefailide on lubatud kĂ€ivitada, vĂ”ttes arvesse nende vastavust viidete versioonidele, mida pakuvad sĂŒsteemid dm-verity. Faili muutmise vĂ”i asendamise korral vĂ”ib IPE operatsiooni blokeerida vĂ”i logida integriteedi rikkumise fakti.
Pakutud mehhanismi saab rakendada sisseehitatud seadmete tarkvarades, kus kogu tarkvara ja seadistused kogutakse ja esitavad omanik, nĂ€iteks kasutavad Microsofti andakeskustes IPE tulemĂŒĂŒri seadmetes. Erinevalt muudest integriteedi kontrollimise sĂŒsteemidest, nagu IMA, erineb IPE metainformatsiooni sĂ”ltumatusega failisĂŒsteemist â kĂ”ik omadused, mis mÀÀratlevad operatsioonide lubatavuse, on talletatud otse tuumas.
Reeglid mÀÀratletakse tekstivormis vĂ”tme-vÀÀrtuse kogude abil. Alusreegel on âopâ, mis mÀÀrab operatsiooni, millele reegel kehtib (nĂ€iteks op=EXECUTE kĂ€ivitatakse tĂ€itmise katse puhul), ja âactionâ, mis mÀÀrab toimingu (nĂ€iteks âaction=DENYâ blokeerimiseks). Reeglid seondatakse omadustega, mida pakuvad vĂ€li-alamsĂŒsteemid, nagu dm-verity ja fs-verity.
NĂ€iteks reeglid op=EXECUTE boot_verified=TRUE action=ALLOW op=EXECUTE dmverity_signature=FALSE action=DENY op=EXECUTE fsverity_digest=sha256:401fceâŠ0dec146938 action=DENY lubavad laadida ainult tĂ”estatud partitsioonilt, keelavad kĂ€ivitada faile partitsioonidelt, mis ei ole dm-verity allkirjastatud, ning valikuliselt keelavad faili kĂ€ivitamise, mille rĂ€simĂ€rk on â401fceâŠ0dec146938â.
Algne laadimisreeglite komplekt mÀÀratakse SECURITY_IPE_BOOT_POLICY seadistamisega ja lisatakse sĂŒdamiku koostisse, samas kui teised reeglid lisatakse vajadusel faili /sys/kernel/security/ipe/new_policy kaudu. Edastatavad reeglid krĂŒpteeritakse SYSTEM_TRUSTED_KEYRINGis mÀÀratud sertifikaadiga.
Ăldkasutusega sĂŒsteemides soovitatakse kasutada IPE-d koos Huawei arendatava DIGLIM mehhanismiga. DIGLIM on rakendatud eBPF-i kaudu ja vĂ”imaldab hĂ”lpsasti rakendada terviklikkuse kontrolli eraldi failide tasemel tavalistes distributsioonides, ilma et neid tuleks ĂŒmber töödelda (tutvustatakse kui Secure Boot'i varianti, mis töötab rakenduslikul tasemel). DIGLIMi olemus seisneb kontrolli rĂ€simĂ€rkide hoidmise sĂŒsteemi sĂ€ilitamises failide ja metaandmete jaoks ning juurdepÀÀsu andmises kĂ€ivitatavatele failidele ainult siis, kui nende rĂ€simĂ€rk on olemas kontrollide hulgas. RĂ€simĂ€rkide nimekirja saab saada RPM paketihaldurilt vĂ”i genereerida kasutaja poolt kĂ€sitsi.
Allikas: opennet.ru
