Microsoft pakkus välja Linuxi tuumamooduli süsteemi terviklikkuse kontrollimiseks.

Microsofti arendajad tutvustanud tõhususe kontrollimise mehhanism IPE (Integriteedi Poliitika Täitmine), mis on rakendatud LSM-moodulina (Linux Security Module) Linuxi tuumale. Moodul võimaldab määratleda üldise integriteedi tagamise poliitika kogu süsteemis, näidates, millised toimingud on lubatud ja kuidas tuleks komponente autentida. IPE abil saab määrata, milliseid käivitatavaid faile on lubatud käivitada ja tagada, et need failid vastavad kontrollitud allikast saadud versioonile. Kood avatud on MIT litsentsi all.

IPE eesmärk on luua täielikult kontrollitavaid süsteeme, mille integriteet on kinnitatud algsest käivitajast ja tuumast kuni lõplikest käivitatavatest failidest, konfiguratsioonidest ja laadimisfailidest. Faili muutmise või asendamise korral võib IPE toimingu blokeerida või logida integriteedi rikkumise fakti. Pakutud mehhanismi saab rakendada sisseehitatud seadmete, kus kõik tarkvara ja seadistused on spetsiaalselt kokku pandud ja pakutud omanikult, näiteks Microsofti andikeskustes, kus IPE-d rakendatakse tulemüüride seadmetes.

Teistest integriteedi kontrollimise süsteemidest, nagu IMA, IPE eristub sõltumatusega metaandmetest failisüsteemis — kõik omadused, mis määravad toimingute lubatavuse, salvestatakse otse tuumas. Failide sisu integriteedi verifitseerimiseks kasutatakse krüptograafilisi hajusfunktsioone, mis on juba tuumas olemas.
dm-verity või fs-verity.
Sarnaselt SELinuxile toetab see kahte töörežiimi: «permissive» ja «enforce». Esimeses režiimis logitakse vaid probleeme, mis võivad tekkida kontrollide käigus, mis näiteks võib olla kasulik keskkonna eeltestimiseks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster