Në Fedora 40 planifikojnë përfshirjen e izolimit të shërbimeve sistemike

Në versionin Fedora 40, propozohet të përfshihen cilësimet e izolimit për shërbimet sistemike systemd që aktivizohen automatikisht, si dhe për shërbimet me aplikacione të rëndësishme, si PostgreSQL, Apache httpd, Nginx dhe MariaDB. Pritet që ky ndryshim të rrisë ndjeshëm sigurinë e distribucionit në konfigurimin e tij default dhe të mundësojë bllokimin e dobësive të panjohura në shërbimet sistemike. Propozimi ende nuk është shqyrtuar nga komiteti FESCo (Fedora Engineering Steering Committee), i cili është përgjegjës për aspektin teknik të zhvillimit të distribucionit Fedora. Propozimi gjithashtu mund të refuzohet gjatë procesit të rishikimit nga komuniteti.

Cilësimet e rekomanduara për t'u përfshirë:

  • PrivateTmp=yes — siguron direktori tĂ« veçanta pĂ«r skedarĂ«t e pĂ«rkohshĂ«m.
  • ProtectSystem=yes/full/strict — montimi i FS-sĂ« nĂ« mĂ«nyrĂ« vetĂ«m pĂ«r lexim (nĂ« modin 'full' — /etc/, nĂ« modin strict — tĂ« gjitha FS-tĂ«, pĂ«rveç /dev/, /proc/ dhe /sys/).
  • ProtectHome=yes — ndalon qasjen nĂ« katalogĂ«t e shtĂ«pisĂ« sĂ« pĂ«rdoruesve.
  • PrivateDevices=yes — lĂ« qasje vetĂ«m nĂ« /dev/null, /dev/zero dhe /dev/random.
  • ProtectKernelTunables=yes — qasje vetĂ«m nĂ« mĂ«nyrĂ« leximi nĂ« /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq dhe tĂ« tjera.
  • ProtectKernelModules=yes — ndalon ngarkimin e moduleve tĂ« bĂ«rthamĂ«s.
  • ProtectKernelLogs=yes — ndalon qasjen nĂ« bufet me logje tĂ« bĂ«rthamĂ«s.
  • ProtectControlGroups=yes — qasje vetĂ«m nĂ« mĂ«nyrĂ« leximi nĂ« /sys/fs/cgroup/
  • NoNewPrivileges=yes — ndalon rritjen e privilegjeve pĂ«rmes flagjeve setuid, setgid dhe capabilities.
  • PrivateNetwork=yes — vendosja nĂ« njĂ« hapĂ«sirĂ« tĂ« veçantĂ« emri tĂ« stack-ut tĂ« rrjetit.
  • ProtectClock=yes — ndalon ndryshimin e kohĂ«s.
  • ProtectHostname=yes — ndalon ndryshimin e emrit tĂ« hostit.
  • ProtectProc=invisible — fsheh proceset e huaja nĂ« /proc.
  • User= — ndryshon pĂ«rdoruesin.

Përveç kësaj, mund të merret në shqyrtim përfshirja e cilësimeve:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster