In Fedora 40 si prevede di includere l'isolamento dei servizi di sistema

Nella release di Fedora 40 è stato proposto di includere impostazioni di isolamento per i servizi di sistema systemd abilitati per impostazione predefinita, così come per i servizi con applicazioni importanti come PostgreSQL, Apache httpd, Nginx e MariaDB. Si prevede che questa modifica possa aumentare significativamente la sicurezza della distribuzione nella configurazione predefinita e bloccare vulnerabilità sconosciute nei servizi di sistema. La proposta non è ancora stata esaminata dal comitato FESCo (Fedora Engineering Steering Committee), responsabile della parte tecnica dello sviluppo della distribuzione Fedora. La proposta potrebbe anche essere rifiutata durante il processo di revisione da parte della comunità.

Impostazioni consigliate per l'inclusione:

  • PrivateTmp=yes — fornire directory separate per i file temporanei.
  • ProtectSystem=yes/full/strict — montaggio del FS in modalità di sola lettura (in modalità 'full' — /etc/, in modalità strict — tutti i FS, tranne /dev/, /proc/ e /sys/).
  • ProtectHome=yes — divieto di accesso alle directory home degli utenti.
  • PrivateDevices=yes — accesso solo a /dev/null, /dev/zero e /dev/random
  • ProtectKernelTunables=yes — accesso solo in modalità di lettura a /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, ecc.
  • ProtectKernelModules=yes — divieto di caricamento dei moduli del kernel.
  • ProtectKernelLogs=yes — divieto di accesso al buffer dei log del kernel.
  • ProtectControlGroups=yes — accesso solo in modalità di lettura a /sys/fs/cgroup/
  • NoNewPrivileges=yes — divieto di elevazione dei privilegi tramite flag setuid, setgid e capabilities.
  • PrivateNetwork=yes — collocazione in uno spazio dei nomi separato dello stack di rete.
  • ProtectClock=yes — divieto di modifica dell'ora.
  • ProtectHostname=yes — divieto di modifica del nome host.
  • ProtectProc=invisible — nascondere i processi di altri in /proc.
  • User= — cambio dell'utente

Inoltre, potrebbe essere considerata l'inclusione delle impostazioni:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster