Lennart Poettering pakkus välja uue Linuxi kontrollitud käivitamise arhitektuuri

Lennart Poettering on avaldanud ettepaneku Linuxi distributsioonide käivitamisprotsessi moderniseerimiseks, mille eesmärgiks on olemasolevate probleemide lahendamine ja täieliku kontrollitud käivitamise korralduse lihtsustamine, mis kinnitab kernel'i ja põhisisese keskkonna tõepärasust. Uue arhitektuuri rakendamiseks vajalikud muudatused on juba sisse viidud systemd koodibaasi ning mõjutavad selliseid komponente nagu systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase ja systemd-creds.

Esitatud muudatused hõlmavad UKI (Ühtne Kernel Image) loomist, mis koondab Linuxi kernelipildi, UEFI (UEFI boot stub) laadimiseks mõeldud käitleja ja alglaadimise käigus mällu laetava süsteemikeskkonna initrd, mida rakendatakse algse seadistamise jaoks enne juurkatalooge mountimist. UKI-sse võib PAC-kirjeldusen nagu initrd kompakti pakkimise asemel mahutada ka kogu süsteemi, mis võimaldab luua täielikult kontrollitud süsteemikeskkondi, mis laaditakse töömällu. UKI-pilt vormindatakse täidetava faili kujul PE formaadis, mida saab laadida mitte ainult traditsiooniliste laadijate kaudu, vaid otse ka UEFI püsivara kaudu.

UEFI-st kutsumise võime võimaldab kasutada terviklikkuse ja autentsuse kontrollimist digitaalallkirja kaudu, mis katab mitte ainult kernelit, vaid ka initrd sisu. Samuti võimaldab traditsiooniliste laadijate kutsumise tugi säilitada selliseid võimalusi nagu mitme kerneliversiooni tarnimine ja automaatne tagasipöördumine töökernele vigu tuvastamisel pärast värskenduste paigaldamist.

Enamikus Linuxi jaotustes kasutatakse alglaadimise protsessis järjestust "firmvara → Microsofti digitaalse allkirjaga allkirjastatud shim-kiht → jaotuse digitaalse allkirjaga allkirjastatud laadija GRUB → jaotuse digitaalse allkirjaga allkirjastatud Linuxi tuum → mitteallkirjastatud initrd-iga keskkond → juure FS". Initrd-i verifitseerimise puudumine traditsioonilistes jaotustes tekitab turvaprobleeme, kuna just selles keskkonnas toimub võtmete väljavõtmine juure FS-i dekrüptimiseks.

Initrd pildi verifitseerimine ei ole toetatud, kuna see fail genereeritakse kasutaja kohaliku süsteemi kaudu ja seda ei saa allkirjastada distributsiooni digitaalse allkirjaga. See oluliselt keerulisemaks kontrollimise korraldamise SecureBooti režiimis (initrd allkirjastamiseks peab kasutaja genereerima oma võtmed ja laadima need UEFI püsivarra). Lisaks ei luba olemasolev käivituskorraldus kasutada teavet TPM PCR (Platform Configuration Register) registritest, et kontrollida kasutaja ruumi komponentide terviklikkust, välja arvatud shim, grub ja kernel. Samuti mainitakse olemasolevaid probleeme, nagu käivituslaadurite ajakohastamise keerukus ja vanade operatsioonisüsteemide puhul, mis ei ole enam asjakohased pärast uuenduste installimist, võimet piirata juurdepääsu TPM võtmetele.

Uue käivitusarhitektuuri rakendamise põhieesmärgid:

  • Täielikult kinnitatud käivitamisprotsessi tagamine, mis hõlmab kõiki etappe alates püsivarra kuni kasutajaruumini ning kinnitab laaditavate komponentide usaldusväärsust ja terviklikkust.
  • Kontrollitavate ressursside sidumine TPM PCR registritega omanike kaupa.
  • PCR väärtuste eelneva arvutamise võimalus, lähtudes laadimisel kasutatavatest kernelitest, initrd-st, konfiguratsioonist ja süsteemi kohalikust identifikaatorist.
  • Roll-back rünnakute kaitse, mis on seotud süsteemi tagasiviimisega varasema, haavatava versiooni juurde.
  • Uuenduste lihtsustamine ja usaldusväärsuse tõstmine.
  • TPM-i kaitstud ressursside korduvat rakendamist või kohalikku ettevalmistust mitte nõudvate OS-i uuenduste toimetamine.
  • Süsteemi valmidus kaugseireks, et kinnitada laaditava OS-i ja seadistuste õigsust.
  • Salajaste andmete kinnitamine teatud laadimisetappide juurde, näiteks krüpteerimise võtmete teisaldamine TPM-ist juurFS-i jaoks.
  • Ohutu, automaatne ja kasutaja sekkumiseta töötav võtmete vabastamise protsess, et dekrüpteerida juurpartitsiooni kettad.
  • TPM 2.0 spetsifikatsiooni toetavate kiipide kasutamine võimalusega tagasi minna süsteemidele, millel ei ole TPM-i.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster