Fedora 40-s plaanitakse sĂŒsteemiteenuste isoleerimist

Fedora 40 vĂ€ljaandes soovitatakse lisada isolatsiooni seadeid vaikimisi lubatud systemd teenustele ning teenustele, millel on olulised rakendused nagu PostgreSQL, Apache httpd, Nginx ja MariaDB. Eeldatakse, et see muudatus suurendab mĂ€rkimisvÀÀrselt jaotuse turvalisust vaikimisi konfiguratsioonis ja vĂ”imaldab blokeerida teadmata haavatavusi sĂŒsteemiteenustes. Seda ettepanekut pole veel arutanud FESCo (Fedora Engineering Steering Committee), mis vastutab Fedora jaotuse tehnilise arenduse eest. Ettepanek vĂ”ib samuti osutuda tagasilĂŒkatuks kogukonna lĂ€bivaatamise kĂ€igus.

Soovitatavad seaded:

  • PrivateTmp=yes — eraldi kataloogide loomine ajutiste failide jaoks.
  • ProtectSystem=yes/full/strict — failisĂŒsteemi mountimine ainult lugemisreĆŸiimis (reĆŸiimis "full" — /etc/, reĆŸiimis strict — kĂ”igi failisĂŒsteemide, vĂ€lja arvatud /dev/, /proc/ ja /sys/).
  • ProtectHome=yes — juurdepÀÀsu keeldumine kasutajate kodukataloogidele.
  • PrivateDevices=yes — juurdepÀÀsu sĂ€ilitamine ainult /dev/null, /dev/zero ja /dev/random.
  • ProtectKernelTunables=yes — ainult lugemisreĆŸiimis juurdepÀÀs /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq jne.
  • ProtectKernelModules=yes — keelduda kerneli moodulite laadimisest.
  • ProtectKernelLogs=yes — tuletĂ”ke kernelilogide puhverdele.
  • ProtectControlGroups=yes — juurdepÀÀs ainult lugemisreĆŸiimis /sys/fs/cgroup/.
  • NoNewPrivileges=yes — privileegide tĂ”stmine setuid, setgid ja capabilities mĂ€rgiste kaudu on keelatud.
  • PrivateNetwork=yes — paigutamine eraldi vĂ”rgu pinu nimekosse.
  • ProtectClock=yes — ajamuutmine on keelatud.
  • ProtectHostname=yes — hostinime muutmine on keelatud.
  • ProtectProc=invisible — teiste protsesside varjamine /proc.
  • User= — kasutaja vahetus.

Samuti vÔib kaaluda jÀrgmiste seadete lisamist:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster