Fedora 40 intenționează să includă izolarea serviciilor de sistem

În versiunea Fedora 40, se propune includerea unor setări de izolare pentru serviciile systemd activate implicit, precum și pentru serviciile cu aplicații importante, cum ar fi PostgreSQL, Apache httpd, Nginx și MariaDB. Se consideră că această modificare va spori semnificativ securitatea distribuției în configurația sa implicită și va permite blocarea vulnerabilităților necunoscute în serviciile sistemului. Propunerea nu a fost încă examinată de comitetul FESCo (Fedora Engineering Steering Committee), responsabil pentru partea tehnică a dezvoltării distribuției Fedora. Propunerea poate fi, de asemenea, respinsă în timpul revizuirii de către comunitate.

Setările recomandate pentru includere:

  • PrivateTmp=yes — oferirea de directoare separate pentru fișierele temporare.
  • ProtectSystem=yes/full/strict — montarea FS în modul doar citire (în modul „full” — "/etc/", în modul strict — toate FS-urile, cu excepția "/dev/", "/proc/" și "/sys/").
  • ProtectHome=yes — interzicerea accesului la directoarele personale ale utilizatorilor.
  • PrivateDevices=yes — păstrarea accesului doar la "/dev/null", "/dev/zero" și "/dev/random"
  • ProtectKernelTunables=yes — acces doar în modul citire la "/proc/sys/", "/sys/", "/proc/acpi", "/proc/fs", "/proc/irq" etc.
  • ProtectKernelModules=yes — interzicerea încărcării modulelor kernel-ului.
  • ProtectKernelLogs=yes — interzicerea accesului la buffer-ul cu log-urile kernel-ului.
  • ProtectControlGroups=yes — acces doar în modul citire la "/sys/fs/cgroup/"
  • NoNewPrivileges=yes — interzicerea creșterii privilegiilor prin flagele setuid, setgid și capabilities.
  • PrivateNetwork=yes — plasarea într-un spațiu de nume separat al stivei de rețea.
  • ProtectClock=yes — interzicerea modificării timpului.
  • ProtectHostname=yes — interzicerea modificării numelui gazdei.
  • ProtectProc=invisible — ascunderea proceselor străine în "/proc/".
  • User= — schimbarea utilizatorului

De asemenea, poate fi luată în considerare includerea setărilor:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster