Nella versione di Fedora 40 è proposta l'inclusione delle impostazioni di isolamento per i servizi systemd abilitati per impostazione predefinita, così come per i servizi con applicazioni critiche come PostgreSQL, Apache httpd, Nginx e MariaDB. Si prevede che questa modifica possa aumentare significativamente la sicurezza della distribuzione nella configurazione predefinita e consentire di bloccare vulnerabilità sconosciute nei servizi di sistema. Questa proposta non è stata ancora esaminata dal comitato FESCo (Fedora Engineering Steering Committee), responsabile degli aspetti tecnici dello sviluppo della distribuzione Fedora. La proposta potrebbe anche essere respinta nel processo di revisione da parte della comunità.
Impostazioni raccomandate da includere:
- PrivateTmp=yes — fornitura di directory separate per i file temporanei.
- ProtectSystem=yes/full/strict — montaggio del file system in modalità di sola lettura (in modalità 'full' — /etc/, in modalità strict — tutti i file system tranne /dev/, /proc/ e /sys/).
- ProtectHome=yes — divieto di accesso alle directory home degli utenti.
- PrivateDevices=yes — accesso limitato solo a /dev/null, /dev/zero e /dev/random.
- ProtectKernelTunables=yes — accesso solo in modalità lettura a /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, ecc.
- ProtectKernelModules=yes — divieto di caricamento dei moduli del kernel.
- ProtectKernelLogs=yes — proibire l'accesso al buffer dei log del kernel.
- ProtectControlGroups=yes — accesso solo in modalità di sola lettura a /sys/fs/cgroup/
- NoNewPrivileges=yes — vietare l'innalzamento delle autorizzazioni tramite i flag setuid, setgid e capabilities.
- PrivateNetwork=yes — collocamento in uno spazio dei nomi separato per lo stack di rete.
- ProtectClock=yes — vietare la modifica dell'ora.
- ProtectHostname=yes — vietare la modifica del nome host.
- ProtectProc=invisible — nascondere i processi altrui in /proc.
- User= — cambiamento dell'utente
In aggiunta, potrebbe essere presa in considerazione l'inclusione delle impostazioni:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Fonte: opennet.ru
