Jasper Nuyens, fondatorul organizației Linux Belgium, care a creat o extensie pentru utilizarea Linux în sistemul informațional al mașinilor Tesla, a propus o metodă simplă de a reduce suprafața de atac asupra nucleului Linux pentru a diminua probabilitatea compromisului în contextul creșterii detectării vulnerabilităților periculoase cu ajutorul AI. Deoarece multe vulnerabilități se găsesc, de obicei, în modulele specifice ale nucleului, disponibile pentru încărcare automată, dar care nu sunt utilizate de majoritatea utilizatorilor, Jasper a propus, în mod implicit, blocarea modulelor neutilizate în sistemul curent sau, în general, a modulelor rareori utilizate.
Există câteva mii de module disponibile în nucleu, dar în majoritatea sistemelor sunt utilizate doar câteva sute, iar restul rămân disponibile pentru încărcare și pot conține, potențial, vulnerabilități. Ideea este implementată prin intermediul unui script ModuleJail, care definește lista modulelor utilizate în sistemul curent (prin /proc/modules) și plasează automat modulele neutilizate pe lista neagră. Scriptul este scris în shell, folosește utilitare de sistem comune (suficient busybox) și este distribuit sub licența GPLv3.
Scriptul suportă execuția în Debian, Ubuntu, RHEL, Fedora, SUSE, AlmaLinux, Rocky Linux, Alpine și Arch Linux, iar ca rezultat al funcționării sale, generează un fișier /etc/modprobe.d/modulejail-blacklist.conf, care este utilizat în mod standard în sistem pentru a dezactiva încărcarea automată a modulelor nucleului. O abordare similară permite protejarea preventivă a sistemului, fără a recurge la încărcarea modulelor specializate sau la execuția unor procese suplimentare în fundal pentru monitorizarea sistemului.
Dacă este necesar, utilizatorului i se oferă posibilitatea de a adăuga module la lista albă, care în prezent nu sunt încărcate, dar care pot fi utilizate potențial în activitate. De asemenea, sunt disponibile pentru activare profiluri care permit utilizarea celor mai necesare module pentru aplicațiile tipice ale sistemului. Au fost propuse profiluri 'minimal' (doar cele mai importante module și sistemele de fișiere de bază), 'conservative' (+ drivere tipice pentru servere și mașini virtuale) și desktop (+ drivere pentru WiFi, Bluetooth, sunet și video).
Sursa: opennet.ro
