Microsoft sviluppa un sistema aperto di isolamento sandbox chiamato Litebox

James Morris, manutentore del sottosistema di sicurezza del kernel Linux e leader del team "Linux Emerging Technologies" presso Microsoft, ha presentato il progetto Litebox, concepito come un sistema operativo focalizzato sulla sicurezza in forma di biblioteca (Library OS). Litebox può essere utilizzato in programmi o kernel come un ulteriore strato di isolamento, bloccando l'accesso a funzionalità superflue dei kernel o delle API per ridurre la superficie di attacco. Il codice del progetto è scritto in Rust ed è rilasciato con licenza MIT.

L'idea del "Library OS" è che i servizi del sistema operativo si integrano direttamente nell'applicazione anziché fare riferimento a un kernel esterno tramite chiamate di sistema. Nel contesto di Litebox, alle applicazioni è collegato uno strato isolante, che fornisce una piattaforma minima che traduce le richieste a un'interfaccia di programmazione esterna completamente funzionale. Come interfacce di questo tipo possono fungere il kernel Linux, ambienti isolati protetti OP-TEE (Open Portable Trusted Execution Environment), ambienti WebAssembly o la libreria standard RustStd.

Microsoft sviluppa un sistema aperto di isolamento sandbox chiamato Litebox

La piattaforma minima formata attraverso Litebox è applicabile per l'esecuzione di applicazioni Linux, Windows e FreeBSD, inclusi i kernel Linux e LVBS (Linux Virtualization Based Security). Tra i possibili ambiti di utilizzo di Litebox si menziona l'esecuzione di programmi Linux non modificati in Windows, l'isolamento dell'esecuzione di applicazioni Linux su sistemi con kernel Linux, l'esecuzione di programmi sopra AMD SEV SNP per la crittografia della memoria, l'esecuzione di programmi OP-TEE in Linux e l'isolamento utilizzando il concetto di LVBS.

Il progetto LVBS, i cui rappresentanti partecipano allo sviluppo di Litebox, sviluppa metodi per proteggere i componenti del kernel Linux utilizzando le capacità dei hypervisor e della virtualizzazione hardware. Ad esempio, tramite un hypervisor è possibile isolare le operazioni di controllo dell'autenticità dei moduli, verifica, gestione dell'accesso a password, chiavi, strutture del kernel e altre risorse fondamentali. In caso di sfruttamento di una vulnerabilità e compromissione del kernel, l'attaccante non potrà accedere a tali risorse, poiché i loro gestori vengono eseguiti al di fuori dell'attuale livello di privilegio. Litebox è considerato nel contesto del progetto LVBS come un 'kernel sicuro', che protegge il normale kernel del sistema ospite tramite virtualizzazione hardware.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster