Microsoft ontwikkelt het open sandbox-isolatiesysteem Litebox

James Morris, maintainer van de Linux kernelbeveiligingssubsystemen en leider van het team 'Linux Emerging Technologies' bij Microsoft, heeft het Litebox-project gepresenteerd, dat is gepositioneerd als een op veiligheid gerichte besturingssystemen in de vorm van een bibliotheek (Library OS). Litebox kan worden gebruikt in programma's of kernels als een extra isolatielaag die toegang blokkeert tot overbodige functionaliteit van kernels of API's om het aanvalloppervlak te verkleinen. De code van het project is geschreven in Rust en is open-source onder de MIT-licentie.

Het idee van een 'Library OS' is dat besturingssysteemdiensten rechtstreeks in de applicatie worden ingebed in plaats van te communiceren met een extern besturingskern via systeemaanroepen. In de context van Litebox is er een isolerende laag die aan de applicaties wordt verbonden en die een minimale platform biedt dat verzoeken vertaalt naar een externe volledig functionele programmeerinterface. Dergelijke externe interfaces kunnen de Linux-kernel, beveiligde isolatieomgevingen zoals OP-TEE (Open Portable Trusted Execution Environment), Webassembly-omgevingen of de standaard Rust-bibliotheek RustStd zijn.

Microsoft ontwikkelt het open sandbox-isolatiesysteem Litebox

Het via Litebox gevormde minimale platform is toepasbaar voor het draaien van applicaties op Linux, Windows en FreeBSD, geneste Linux-kernels en LVBS (Linux Virtualization Based Security). Mogelijke toepassingsgebieden van Litebox omvatten het mogelijk maken van het draaien van niet-gemodificeerde Linux-programma's op Windows, isolatie van de uitvoering van Linux-applicaties op systemen met de Linux-kernel, het uitvoeren van programma's boven AMD SEV SNP voor geheugencodering, het uitvoeren van OP-TEE-programma's in Linux en isolatie met behulp van het LVBS-concept.

Het LVBS-project, waarvan vertegenwoordigers deelnemen aan de ontwikkeling van Litebox, ontwikkelt methoden voor de bescherming van componenten van de Linux-kernel die de mogelijkheden van hypervisors en hardwarevirtualisatie benutten. Bijvoorbeeld, met behulp van een hypervisor kunnen operaties voor authenticatie van modules, verificatie, toegang tot wachtwoorden, sleutels, kernelstructuren en andere kritieke bronnen worden geïsoleerd. In het geval van een kwetsbaarheid en compromis van de kernel, kan een aanvaller geen toegang krijgen tot dergelijke bronnen, omdat hun handlers buiten het huidige privilege-niveau worden uitgevoerd. Litebox wordt binnen het LVBS-project beschouwd als een 'veilige kernel' die de normale kernel van het gastbesturingssysteem beschermt met behulp van hardwarevirtualisatie.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster