ModuleJail do blokowania nieużywanych modułów jądra Linux

Jasper Nuyens, założyciel organizacji Linux Belgium, który stworzył nakładkę do używania systemu Linux w informatycznych systemach samochodów Tesla, zaproponował prosty sposób na zmniejszenie powierzchni ataku na jądro Linux w celu ograniczenia prawdopodobieństwa kompromitacji w obliczu wzrostu wykrywania niebezpiecznych luk przy pomocy AI. Ponieważ wiele luk zazwyczaj znajduje się w specyficznych modułach jądra, dostępnych do autoloadingu, ale zazwyczaj nieużywanych przez większość użytkowników, Jasper zasugerował domyślne blokowanie nieużywanych w obecnym systemie lub w ogóle rzadko używanych modułów.

W jądrze dostępnych jest kilka tysięcy modułów, ale w większości systemów używana jest tylko kilkaset, podczas gdy pozostałe pozostają dostępne do załadowania i potencjalnie mogą zawierać luki. Pomysł ten zrealizowano za pomocą skryptu ModuleJail, który określa listę używanych w bieżącym systemie modułów (przez /proc/modules) i automatycznie umieszcza nieużywane moduły na czarnej liście. Skrypt napisany jest w shellu, wykorzystuje powszechnie używane narzędzia systemowe (wystarczy busybox) i jest rozpowszechniany na licencji GPLv3.

Skrypt wspiera wykonanie w Debianie, Ubuntu, RHEL, Fedory, SUSE, AlmaLinux, Rocky Linux, Alpine i Arch Linux, a w wyniku swojej pracy generuje plik /etc/modprobe.d/modulejail-blacklist.conf, który jest standardowo używany w systemie do wyłączania autoloadingu modułów jądra. Tego rodzaju podejście pozwala na prewencyjną ochronę systemu bez konieczności ładowania specjalistycznych modułów jądra lub wykonywania dodatkowych procesów w tle do monitorowania systemu.

W razie potrzeby użytkownik ma możliwość dodania do białej listy modułów, które w danym momencie nie są załadowane, ale potencjalnie mogą być używane w pracy. Dostępne są również profile, które dopuszczają użycie najbardziej niezbędnych modułów do typowych zastosowań systemu. Proponowane profile to „minimal” (tylko najważniejsze moduły i podstawowe FS), „konserwatywny” (+ typowe sterowniki dla serwerów oraz maszyn wirtualnych) oraz desktop (+ sterowniki do WiFi, Bluetooth, dźwięku i wideo).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster