Microsoft développe un système open source d'isolement en bac à sable Litebox

James Morris, le responsable du sous-système de sécurité du noyau Linux et à la tête de l'équipe « Linux Emerging Technologies » chez Microsoft, a présenté le projet Litebox, positionné comme un système d'exploitation axé sur la sécurité sous la forme d'une bibliothèque (Library OS). Litebox peut être utilisé dans des programmes ou des noyaux comme une couche d'isolation supplémentaire, bloquant l'accès aux fonctionnalités superflues des noyaux ou API pour réduire la surface d'attaque. Le code du projet est écrit en Rust et est open source sous la licence MIT.

L'idée du « Library OS » est que les services du système d'exploitation sont directement intégrés à l'application plutôt que d'interagir avec un noyau externe via des appels système. Dans le cadre de Litebox, une couche d'isolation est connectée aux applications, fournissant une plateforme minimale qui traduit les requêtes vers une interface de programmation externe pleinement fonctionnelle. Parmi ces interfaces externes, on peut citer le noyau Linux, les environnements isolés sécurisés OP-TEE (Open Portable Trusted Execution Environment), les environnements Webassembly ou la bibliothèque standard RustStd.

Microsoft développe un système open source d'isolement en bac à sable Litebox

La plateforme minimale formée par Litebox est applicable pour exécuter des applications Linux, Windows et FreeBSD, des noyaux Linux imbriqués et LVBS (Linux Virtualization Based Security). Les domaines d'application possibles de Litebox incluent la garantie de l'exécution de programmes Linux non modifiés sous Windows, l'isolation de l'exécution des applications Linux sur des systèmes avec un noyau Linux, l'exécution de programmes sur AMD SEV SNP pour le chiffrement de la mémoire, l'exécution de programmes OP-TEE sous Linux et l'isolation utilisant le concept de LVBS.

Le projet LVBS, dont les représentants participent au développement de Litebox, développe des méthodes pour protéger les composants du noyau Linux, tirant parti des capacités des hyperviseurs et de la virtualisation matérielle. Par exemple, les opérations de vérification de l'authenticité des modules, de vérification et de gestion d'accès aux mots de passe, clés, structures du noyau et autres ressources critiques peuvent être isolées à l'aide d'un hyperviseur. En cas d'exploitation d'une vulnérabilité et de compromission du noyau, l'attaquant ne pourra pas accéder à ces ressources car leurs gestionnaires s'exécutent en dehors du niveau de privilèges actuel. Litebox est envisagé dans le cadre du projet LVBS comme un « noyau sécurisé », protégeant le noyau normal du système invité par le biais de la virtualisation matérielle.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster