Jasper Nuyens, Linux Belgium'i asutaja, kes lõi Linuxi laienduse Tesla autode infotehnoloogia kasutamiseks, pakkus lihtsat viisi Linuxi tuuma rünnakupinna vähendamiseks, et vähendada kompromiteerimise tõenäosust, arvestades ohtlike haavatavuste survel avastamist AI kaudu. Kuna paljud haavatavused leitud tuuma spetsiifilistes moodulites, mis on saadaval automaatlaadimiseks, kuid mida enamik kasutajaid tavaliselt ei kasuta, soovitas Jasper vaikesätetena blokeerida need moodulid, mida hetkel süsteemis ei kasutata või mis on üldiselt harva kasutatavad.
Tuumas on saadaval mitu tuhat moodulit, kuid enamikes süsteemides kasutatakse ainult mõnisada, samas kui ülejäänud jäävad laadimiseks kättesaadavaks ning võivad potentsiaalselt sisaldada haavatavusi. Idee on teostatud skripti ModuleJail kaudu, mis määrab praegu süsteemis kasutatavate moodulite nimekirja (kasutades /proc/modules) ja paigutab automaatselt mittekasutatavad moodulid musta nimekirja. Skript on kirjutatud shelli keeles, kasutab levinud süsteemi utiliite (piisab busyboxist) ja jagatakse GPLv3 litsentsi alusel.
Skript toetab käivitamist Debianis, Ubuntu's, RHELis, Fedoral, SUSE's, AlmaLinuxis, Rocky Linuxis, Alpine's ja Arch Linuxis ning genereerib oma töö tulemusena faili /etc/modprobe.d/modulejail-blacklist.conf, mida süsteem kasutab automaatlaadimise keelamiseks. Selline lähenemine võimaldab süsteemi ennetavalt kaitsta, ilma et oleks vaja laadida spetsialiseeritud tuumamooduleid või käivitada täiendavaid taustaprotsesse süsteemi jälgimiseks.
Kui vajalik, on kasutajal võimalus lisada lubatute moodulite nimekirja mooduleid, mis hetkel ei ole laaditud, kuid võivad potentsiaalselt tööks vajalikud olla. Samuti on saadaval profiile, mis võimaldavad kasutada kõige vajalikke mooduleid tüüpiliste süsteemirakenduste jaoks. Pakutakse profiile «minimal» (ainult tähtsaimad moodulid ja põhifailisüsteem), «conservative» (+ tüüpilised draiverid serveritele ja virtuaalmasinate) ja desktop (+ draiverid WiFi, Bluetoothi, heli ja video jaoks).
Allikas: opennet.ru
