Kompania ka paraqitur për diskutim në listën e shpërndarjes së zhvilluesve të bërthamës Linux kodin e modulit LSM me realizimin e mekanizmit IPE (Integriteti i Politikës së Zbatimit), që zgjeron sistemet ekzistuese të menaxhimit të detyrueshëm të qasjes. Në vend të lidhjes me etiketa dhe rrugë, në IPE vendimi për leje ose ndalesë të operacionit merret në bazë të pronarive të përhershme të komponentit sistemor me të cilin ekzekutohet operacioni. Moduli lejon përcaktimin e një politike të përgjithshme të sigurimit të integritetit për të gjithë sistemin, duke treguar cilat operacione janë të mundshme dhe si duhet të verifikohet autenticiteti i komponentëve.
IPE ka si qëllim krijimin e sistemeve të plotë që mund të verifikohen, integriteti i të cilave konfirmohet nga ngarkuesi fillestar dhe bërthama deri te skedarët ekzekutivë përfundimtarë, konfigurimet dhe skedarët e ngarkuar. Për shembull, me ndihmën e IPE mund të përcaktohen skedarët ekzekutivë që lejohet të ekzekutohen duke kontrolluar përputhshmërinë e tyre me versionin model duke përdorur hash-et kriptografikë që ofrohen nga sistemi dm-verity. Në rast të ndryshimit ose zëvendësimit të skedarit, IPE mund të bllokojë operacionin ose të regjistrojë faktin e shkeljes së integritetit.
Mekanizmi i propozuar mund të aplikohet në firmware për pajisje të integruara, ku të gjithë softueri dhe konfigurimet mblidhen dhe ofrohen posaçërisht nga pronari, për shembull, në qendrat e të dhënave Microsoft, IPE përdoret në pajisjet për firewalle. Nga sistemet e tjera të verifikimit të integritetit, si IMA, IPE ndryshohet për nga pavarësia nga metadat në FS - të gjitha pronarive që përcaktojnë lejet për operacionet ruhen drejtpërdrejt në bërthamë.
Rregullat përcaktohen në formë tekstuale duke përdorur grupe çelës-shkallë. Thelbësorët janë çelësi "op", që përcakton operacionin për të cilin aplikohet rregulli (p.sh., op=EXECUTE do të aktivizohet gjatë përpjekjes për ekzekutim), dhe "action", që përcakton veprimin (p.sh., "action=DENY" për bllokim). Rregullat lidhën me pronarite që ofrohen nga nën-sistemet e jashtme, si dm-verity dhe fs-verity.
PĂ«r shembull, rregullat op=EXECUTE boot_verified=TRUE action=ALLOW op=EXECUTE dmverity_signature=FALSE action=DENY op=EXECUTE fsverity_digest=sha256:401fceâŠ0dec146938 action=DENY do tĂ« lejojnĂ« vetĂ«m ngarkimin nga njĂ« ndarje tĂ« vĂ«rtetuar, do tĂ« ndalojnĂ« ekzekutimin e skedarĂ«ve nga ndarjet qĂ« nuk kanĂ« nĂ«nshkrime nĂ« dm-verity, si dhe do tĂ« ndalojnĂ« pĂ«rzgjedhĂ«sisht ekzekutimin e skedarĂ«ve me hash â401fceâŠ0dec146938â.
Grupi fillestar i rregullave të ngarkimit përcaktohet me ndihmën e konfigurimit të SECURITY_IPE_BOOT_POLICY dhe përfshihet në ndërtimin e bërthamës, ndërsa rregullat e tjera shtohen sipas nevojës përmes skedarit /sys/kernel/security/ipe/new_policy. Rregullat e dërguara sigurohen me anë të një certifikate që përcaktohet në SYSTEM_TRUSTED_KEYRING.
Në sistemet e zakonshme, propozimi është përdorimi i IPE në kombinim me mekanizmin DIGLIM, që zhvillohet nga kompania Huawei. DIGLIM realizohet me eBPF dhe lejon lehtësisht realizimin e kontrollit të integritetit në nivelin e skedarëve individualë në distribuimet e zakonshme, pa kërkuar rishikimin e tyre (paraqitet si një variant i Secure Boot, që funksionon në nivelin e aplikacioneve). Qëllimi i DIGLIM është mbajtja e një puli të hash-eve verifikuese për skedarët dhe metadatat dhe ofrimi i qasjes në skedarët ekzekutivë vetëm nëse hash-i i tyre është i pranishëm në pul.
Burimi: opennet.ru
