Lennart Poettering propozoi një arkitekturë të re për nisjen e verifikuar të Linux

Lennart Poettering publikoi një propozim për modernizimin e procesit të nisjes së distribucioneve Linux, i orientuar drejt zgjidhjes së problemeve ekzistuese dhe thjeshtimit të organizimit të një nisjeje të plotë të verifikuar, që konfirmon integritetin e kernelit dhe të mjedisit bazë të sistemit. Ndryshimet e nevojshme për zbatimin e arkitekturës së re tashmë janë përfshirë në bazën e kodit të systemd dhe prekin komponentë si systemd-stub, systemd-measure, systemd-cryptenroll, systemd-cryptsetup, systemd-pcrphase dhe systemd-creds.

Ndryshimet e propozuara përqendrohen në krijimin e një imazhi të vetëm universal UKI (Unified Kernel Image), që bashkon imazhin e kernelit Linux, mekanizmin për ngarkimin e kernelit nga UEFI (UEFI boot stub) dhe mjedisin sistemor initrd të ngarkuar në memorie, i cili përdoret për inicializimin fillestar në fazën para montimit të sistemit të skedarëve rrënjë. Në vend të imazhit të RAM-diskut initrd, në UKI mund të paketohet edhe i gjithë sistemi, gjë që bën të mundur krijimin e mjediseve plotësisht të verifikuara të sistemit, të cilat ngarkohen në memorien operative. Imazhi UKI formatohet si një skedar i ekzekutueshëm në formatin PE, i cili mund të ngarkohet jo vetëm me ndihmën e ngarkuesve tradicionalë, por edhe të thirret drejtpërdrejt nga firmware UEFI.

Mundësia e thirrjes nga UEFI lejon përdorimin e verifikimit të integritetit dhe autenticitetit përmes nënshkrimit dixhital, duke mbuluar jo vetëm kernelin, por edhe përmbajtjen e initrd. Njëkohësisht, mbështetja për thirrjen nga ngarkuesit tradicionalë bën të mundur ruajtjen e funksive si ofrimi i disa versioneve të kernelit dhe rikthimi automatik te një kernel funksional nëse pas instalimit të përditësimit zbulohen probleme me kernelin e ri.

Aktualisht, nĂ« shumicĂ«n e distribucioneve Linux gjatĂ« procesit tĂ« inicializimit pĂ«rdoret zinxhiri «firmware → shtresa shim e nĂ«nshkruar nĂ« mĂ«nyrĂ« dixhitale nga Microsoft → ngarkuesi GRUB i nĂ«nshkruar nĂ« mĂ«nyrĂ« dixhitale nga distribucioni → kerneli Linux i nĂ«nshkruar nĂ« mĂ«nyrĂ« dixhitale nga distribucioni → mjedisi initrd i panĂ«nshkruar → sistemi i skedarĂ«ve rrĂ«një». Mungesa e verifikimit tĂ« initrd nĂ« distribucionet tradicionale krijon probleme sigurie, sepse, ndĂ«r tĂ« tjera, nĂ« kĂ«tĂ« mjedis kryhet nxjerrja e çelĂ«save pĂ«r deshifrimin e sistemit tĂ« skedarĂ«ve rrĂ«njĂ«.

Verifikimi i imazhit initrd nuk mbështetet, pasi ky skedar krijohet në sistemin lokal të përdoruesit dhe nuk mund të nënshkruhet me nënshkrimin dixhital të shpërndarjes, gjë që e ndërlikon ndjeshëm organizimin e verifikimit gjatë përdorimit të mënyrës SecureBoot (për të nënshkruar initrd, përdoruesi duhet të gjenerojë çelësat e vet dhe t'i ngarkojë ata në firmware-in UEFI). Për më tepër, organizimi aktual i nisjes nuk lejon përdorimin e informacionit nga regjistrat TPM PCR (Platform Configuration Register) për kontrollin e integritetit të komponentëve të hapësirës së përdoruesit, përveç shim, grub dhe kernelit. Ndër problemet ekzistuese përmenden gjithashtu ndërlikimi i përditësimit të ngarkuesit të nisjes dhe mungesa e mundësisë për të kufizuar qasjen te çelësat në TPM për versionet e vjetra të OS, të cilat bëhen të pavlefshme pas instalimit të përditësimit.

Qëllimet kryesore të zbatimit të arkitekturës së re të nisjes:

  • Ofrimi i njĂ« procesi nisjeje plotĂ«sisht tĂ« verifikuar, qĂ« mbulon tĂ« gjitha fazat nga firmware-i deri te hapĂ«sira e pĂ«rdoruesit dhe konfirmon autenticitetin dhe integritetin e komponentĂ«ve tĂ« ngarkuar.
  • Lidhja e burimeve tĂ« kontrolluara me regjistrat TPM PCR me ndarje sipas pronarĂ«ve.
  • MundĂ«sia e llogaritjes paraprake tĂ« vlerave PCR bazuar nĂ« kernelin, initrd, konfigurimin dhe identifikuesin lokal tĂ« sistemit tĂ« pĂ«rdorur gjatĂ« nisjes.
  • Mbrojtje nga sulmet Rollback qĂ« lidhen me kthimin nĂ« njĂ« version tĂ« mĂ«parshĂ«m tĂ« cenueshĂ«m tĂ« sistemit.
  • Thjeshtimi dhe rritja e besueshmĂ«risĂ« sĂ« pĂ«rditĂ«simeve.
  • MbĂ«shtetje pĂ«r pĂ«rditĂ«sime tĂ« OS qĂ« nuk kĂ«rkojnĂ« riaplikim ose pĂ«rgatitje lokale tĂ« burimeve tĂ« mbrojtura nga TPM.
  • GatishmĂ«ria e sistemit pĂ«r kryerjen e attestimit nĂ« distancĂ« pĂ«r tĂ« konfirmuar korrektĂ«sinĂ« e OS tĂ« ngarkuar dhe tĂ« konfigurimeve.
  • MundĂ«sia e lidhjes sĂ« tĂ« dhĂ«nave konfidenciale me faza tĂ« caktuara tĂ« nisjes, pĂ«r shembull, marrja nga TPM e çelĂ«save tĂ« enkriptimit pĂ«r sistemin rrĂ«njĂ« tĂ« skedarĂ«ve.
  • Ofrimi i njĂ« procesi tĂ« sigurt, automatik dhe qĂ« funksionon pa ndĂ«rhyrjen e pĂ«rdoruesit pĂ«r zhbllokimin e çelĂ«save pĂ«r dekriptimin e diskut me ndarjen rrĂ«njĂ«.
  • PĂ«rdorimi i çipave qĂ« mbĂ«shtesin specifikimin TPM 2.0, me mundĂ«si rikthimi te sisteme pa TPM.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster