Fedora 40 prévoit d'inclure l'isolation des services système

La version Fedora 40 propose d'intégrer des paramètres d'isolement pour les services système systemd activés par défaut ainsi que pour des services utilisés par des applications importantes telles que PostgreSQL, Apache httpd, Nginx et MariaDB. Ce changement vise à améliorer considérablement la sécurité du système dans sa configuration par défaut et à permettre de bloquer les vulnérabilités inconnues dans les services système. La proposition n'a pas encore été examinée par le comité FESCo (Fedora Engineering Steering Committee), responsable de la partie technique du développement de la distribution Fedora. Cette proposition peut également être rejetée lors du processus de révision par la communauté.

Paramètres recommandés pour activation :

  • PrivateTmp=yes — fourniture de répertoires séparés pour les fichiers temporaires.
  • ProtectSystem=yes/full/strict — montage du système de fichiers en mode lecture seule (en mode « full » — /etc/, en mode strict — tous les systèmes de fichiers sauf /dev/, /proc/ et /sys/).
  • ProtectHome=yes — interdiction d'accès aux répertoires personnels des utilisateurs.
  • PrivateDevices=yes — accès uniquement à /dev/null, /dev/zero et /dev/random
  • ProtectKernelTunables=yes — accès uniquement en mode lecture à /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, etc.
  • ProtectKernelModules=yes — interdiction de chargement des modules du noyau.
  • ProtectKernelLogs=yes — interdiction d'accès au tampon des logs du noyau.
  • ProtectControlGroups=yes — accès uniquement en mode lecture à /sys/fs/cgroup/
  • NoNewPrivileges=yes — interdiction d'élévation des privilèges par les indicateurs setuid, setgid et capabilities.
  • PrivateNetwork=yes — placement dans un espace de noms séparé du stack réseau.
  • ProtectClock=yes — interdiction de modification de l'heure.
  • ProtectHostname=yes — interdiction de modification du nom d'hôte.
  • ProtectProc=invisible — masquage des processus étrangers dans /proc.
  • User= — changement d'utilisateur

D'autres paramètres peuvent être envisagés pour activation :

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster