Microsoft zaproponował moduł jądra Linux do sprawdzania integralności systemu

Programiści z firmy Microsoft przedstawili mechanizm weryfikacji integralności IPE (Integralność Polityki Wykonawczej), realizowany w formie modułu LSM (Linux Security Module) dla jądra Linux. Moduł umożliwia określenie ogólnej polityki zapewnienia integralności dla całego systemu, wskazując, które operacje są dozwolone i w jaki sposób należy weryfikować autentyczność komponentów. Dzięki IPE można określić, które pliki wykonywalne są dozwolone do uruchomienia i zapewnić, że te pliki są identyczne z wersją dostarczoną przez zaufane źródło. Kod otwarty na licencji MIT.

IPE ma na celu stworzenie w pełni weryfikowalnych systemów, których integralność jest potwierdzona od początkowego bootloadera i jądra do końcowych plików wykonywalnych, konfiguracji i plików ładunkowych. W przypadku zmiany lub podmiany pliku IPE może zablokować operację lub zarejestrować fakt naruszenia integralności. Proponowany mechanizm może być stosowany w oprogramowaniu układowym dla urządzeń wbudowanych, w których całe oprogramowanie i konfiguracje są specjalnie zbierane i dostarczane przez właściciela, na przykład w centrach danych, w których Microsoft IPE jest stosowany w sprzęcie do zapór sieciowych.

Od innych systemów weryfikacji integralności, takich jak IMA, IPE różni się niezależnością od metadanych w FS — wszystkie właściwości określające dopuszczalność operacji są przechowywane bezpośrednio w jądrze. Do weryfikacji integralności zawartości plików stosowane są już istniejące w jądrze mechanizmy
dm-verity lub fs-verity.
Analogicznie do SELinux, obsługiwane są dwa tryby pracy: „permissive” i „enforce”. W pierwszym trybie rejestrowane są jedynie problemy przy wykonywaniu weryfikacji, co na przykład może być wykorzystywane do wstępnego testowania środowiska.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster