Microsoft sviluppa un sistema sandbox di isolamento open source chiamato Litebox

James Morris, maintainer del sottosistema di sicurezza del kernel Linux, che guida in Microsoft il team "Linux Emerging Technologies", ha presentato il progetto Litebox, posizionato come un sistema operativo focalizzato sulla sicurezza in forma di biblioteca (Library OS). Litebox può essere utilizzato in programmi o kernel come uno strato aggiuntivo di isolamento, bloccando l'accesso a funzionalità superflue dei kernel o API per ridurre la superficie di attacco. Il codice del progetto è scritto in Rust ed è aperto sotto licenza MIT.

L'idea del "Library OS" è che i servizi del sistema operativo siano integrati direttamente nell'applicazione anziché fare riferimento a un kernel OS esterno tramite chiamate di sistema. Nel contesto di Litebox, alle applicazioni è collegato uno strato isolante che fornisce una piattaforma minima, traducendo le richieste a un'interfaccia di programmazione esterna completamente funzionale. Come tali interfacce esterne possono fungere il kernel Linux, ambienti OP-TEE (Open Portable Trusted Execution Environment) isolati e protetti, ambienti Webassembly o la libreria standard RustStd.

Microsoft sviluppa un sistema sandbox di isolamento open source chiamato Litebox

La piattaforma minima formata tramite Litebox è applicabile per eseguire applicazioni Linux, Windows e FreeBSD, kernel Linux nidificati e LVBS (Linux Virtualization Based Security). Tra le possibili aree di applicazione di Litebox si menziona l'esecuzione di programmi Linux non modificati in Windows, l'isolamento dell'esecuzione delle applicazioni Linux su sistemi con kernel Linux, l'esecuzione di programmi sopra AMD SEV SNP per la crittografia della memoria, l'esecuzione di programmi OP-TEE in Linux e l'isolamento utilizzando il concetto di LVBS.

Il progetto LVBS, i cui rappresentanti partecipano allo sviluppo di Litebox, sta sviluppando metodi per la protezione dei componenti del kernel Linux, sfruttando le capacità dei hypervisor e della virtualizzazione hardware. Ad esempio, tramite un hypervisor possono essere isolate le operazioni di autenticazione dei moduli, verifica, controllo dell'accesso a password, chiavi, strutture del kernel e altre risorse critiche. In caso di sfruttamento di una vulnerabilità e compromissione del kernel, l'attaccante non potrà accedere a tali risorse, poiché i loro gestori vengono eseguiti al di fuori dell'attuale livello di privilegio. Litebox è considerato nel contesto del progetto LVBS come un "nucleo sicuro", che protegge il normale kernel del sistema ospite tramite la virtualizzazione hardware.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster