Lennart Poettering propozoi një arkitekturë të re për ngarkimin e verifikuar të Linux

Lennart Poettering publikoi një propozim për modernizimin e procesit të ngarkimit të distribucioneve Linux, i fokusuar në zgjidhjen e problemeve ekzistuese dhe thjeshtimin e organizimit të ngarkimit të verifikuar plotësisht, që konfirmon besueshmërinë e bërthamës dhe të mjedisit bazë të sistemit. Ndryshimet e nevojshme për përdorimin e arkitekturës së re janë tashmë të përfshira në bazën e kodit të systemd dhe prekin komponentë si systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase dhe systemd-creds.

Ndryshimet e propozuara përfshijnë krijimin e një imazhi të vetëm universali UKI (Unified Kernel Image), që bashkon imazhin e bërthamës Linux, një menaxher për ngarkimin e bërthamës nga UEFI (UEFI boot stub) dhe mjedisin sistemor initrd të ngarkuar në memorie, i cili përdoret për inicializimin fillestar në fazën para montimit të sistemit të skedave root. Në vend të imazhit RAM-disk initrd, në UKI mund të paketohen tërë sistemi, duke lejuar krijimin e mjediseve sistemorë plotësisht të verifikuar, që ngarkohen në memorie. Imazhi UKI përfshihet në formatin e një skedari ekzekutiv në formatin PE, i cili mund të ngarkohet jo vetëm përmes menaxherëve tradicionalë të ngarkimit, por edhe të thirret drejtpërdrejt nga firmware UEFI.

Mundësia e thirrjes nga UEFI lejon përdorimin e verifikimit të integritetit dhe besueshmërisë nëpërmjet nënshkrimit digjital, që përfshin jo vetëm bërthamën, por edhe përmbajtjen e initrd. Në të njëjtën kohë, mbështetje për thirrje nga menaxherët tradicionalë të ngarkimit lejon ruajtjen e mundësive si ofrimi i disa versioneve të bërthamës dhe rikthimi automatik në bërthamën funksionale në rast se zbulohet ndonjë problem me bërthamën e re pas përditësimit.

Aktualisht, nĂ« shumicĂ«n e distribucioneve Linux, gjatĂ« inicializimit pĂ«rdoret njĂ« zinxhir "firmware → shim-i verifikuar nga nĂ«nshkrimi digjital i Microsoft-it → menaxheri i ngarkimit GRUB i verifikuar nga nĂ«nshkrimi digjital i distribucionit → bĂ«rthama Linux e verifikuar nga nĂ«nshkrimi digjital i distribucionit → mjedisi initrd i pa verifikuar → sistemi i skedave root". Mungesa e verifikimit tĂ« initrd nĂ« distribucionet tradicionale krijon probleme me sigurinĂ«, pasi midis tĂ« tjerash nĂ« kĂ«tĂ« mjedis bĂ«het nxjerrja e çelzave pĂ«r dekriptimin e sistemit tĂ« skedave root.

Verifikimi i imazhit initrd nuk mbështetet, pasi ky skedar formohet në sistemin lokal të përdoruesit dhe nuk mund të nënshkruhet nga nënshkrimi digjital i distribucionit, duke e bërë shumë të vështirë organizimin e verifikimit në përdorimin e modit SecureBoot (për nënshkrimin e initrd, përdoruesi duhet të gjenerojë çelësa të tij dhe t'i ngarkojë ata në firmware UEFI). Për më tepër, organizimi ekzistues i ngarkimit nuk lejon përdorimin e informacionit nga regjistrat TPM PCR (Platform Configuration Register) për të kontrolluar integritetin e komponenteve të hapësirës së përdoruesit, përveç shim, grub dhe bërthamës. Nga problemet e ndara përmendet gjithashtu vështirësia e përditësimit të menaxherit të ngarkimit dhe mungesa e mundësisë për të kufizuar aksesin në çelësa në TPM për versionet e vjetra të OS, të cilat janë bërë të papërdorshme pas instalimit të përditësimit.

Qëllimet kryesore të zbatimit të arkitekturës së re të ngarkimit:

  • Ofrimi i njĂ« procesi ngarkimi plotĂ«sisht tĂ« verifikuar, qĂ« mbulon tĂ« gjitha fazat nga firmware deri nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit, dhe qĂ« konfirmon besueshmĂ«rinĂ« dhe integritetin e komponentĂ«ve tĂ« ngarkuar.
  • Lidhja e burimeve tĂ« kontrolluara me regjistrat TPM PCR me ndarjen sipas pronarĂ«ve.
  • MundĂ«sia e llogaritjes paraprake tĂ« vlerave PCR mbi bazĂ«n e aseteve tĂ« pĂ«rdorura gjatĂ« ngarkimit tĂ« bĂ«rthamĂ«s, initrd, konfigurimit dhe identifikuesit vendor tĂ« sistemit.
  • Mbrojtja nga sulmet me Rollback, tĂ« lidhura me rikthimin nĂ« njĂ« version tĂ« mĂ«parshĂ«m vulnerabĂ«l tĂ« sistemit.
  • Thjeshtimi dhe rritja e besueshmĂ«risĂ« sĂ« pĂ«rditĂ«simeve.
  • MbĂ«shtetje pĂ«r pĂ«rditĂ«sime tĂ« OS, qĂ« nuk kĂ«rkojnĂ« aplikimin e njĂ« herĂ« tjetĂ«r ose pĂ«rgatitjen lokale tĂ« burimeve, tĂ« mbrojtura nga TPM.
  • PĂ«rgatitja e sistemit pĂ«r njĂ« vlerĂ«sim tĂ« largĂ«t pĂ«r tĂ« konfirmuar saktĂ«sinĂ« e OS sĂ« ngarkuar dhe konfigurimeve.
  • MundĂ«sia e lidhjes sĂ« tĂ« dhĂ«nave tĂ« ndjeshme me faza tĂ« caktuara tĂ« ngarkimit, pĂ«r shembull, nxjerrja nga TPM e çelĂ«save tĂ« enkriptimit pĂ«r sistemin e skedave root.
  • Ofrimi i njĂ« procesi tĂ« sigurt, automatik dhe funksional pa ndihmĂ«n e pĂ«rdoruesit pĂ«r çeljen e çelĂ«save pĂ«r dekriptimin e diskut tĂ« ndarjes root.
  • PĂ«rdorimi i çipave qĂ« mbĂ«shtesin specifikimin TPM 2.0, me mundĂ«sinĂ« e rikthimit nĂ« sisteme pa TPM.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster