Microsoft po zhvillon një sistem të hapur të izolimit sandbox Litebox

James Morris, mësuesi i sistemit të sigurisë në bërthamat Linux dhe udhëheqësi i ekipit «Linux Emerging Technologies» në Microsoft, prezantoi projektin Litebox, i cili pozicionohet si një sistem operativ i fokusuar në siguri në formën e një biblioteke (Library OS). Litebox mund të përdoret në aplikacione ose bërthama si një shtesë izoluese, duke bllokuar aksesin në funksionalitetin e tepërt të bërthamave ose API-ve për të ulur sipërfaqen e sulmeve. Kodi i projektit është shkruar në gjuhën Rust dhe është i hapur nën licencën MIT.

Ideja e «Library OS» është që shërbimet e sistemit të operimit të integrohen drejtpërdrejt në aplikacion në vend që të thërrasin një bërthamë të jashtme të OS-së përmes thirrjeve sistemike. Në kontekstin e Litebox, për aplikacionet lidhet një shtresë izoluese, e cila ofron një platformë minimale që transledon kërkesat në një ndërfaqe të plotë funksionale të jashtme. Si ndërfaqe të tilla të jashtme mund të shërbejnë bërthama Linux, mjedise të izoluara të mbrojtura OP-TEE (Open Portable Trusted Execution Environment), mjedise Webassembly ose biblioteka standarde RustStd.

Microsoft po zhvillon një sistem të hapur të izolimit sandbox Litebox

Platforma minimale e krijuar përmes Litebox është e përshtatshme për të inauguruar aplikacione Linux, Windows dhe FreeBSD, me bërthama Linux të përfshira dhe LVBS (Linux Virtualization Based Security). Si mundësi përdorimi, Litebox përmend sigurimin e ekzekutimit të aplikacioneve Linux të pa modifikuara në Windows, izolimin e ekzekutimit të aplikacioneve Linux në sisteme me bërthamë Linux, ekzekutimin e programeve mbi AMD SEV SNP për enkriptimin e memories, ekzekutimin e programeve OP-TEE në Linux dhe izolimin duke përdorur konceptin LVBS.

Projekti LVBS, përfaqësuesit e të cilit marrin pjesë në zhvillimin e Litebox, zhvillon metoda për mbrojtjen e komponenteve të bërthamës Linux, që përdorin mundësitë e hipervizorëve dhe virtualizimit harduerik. Për shembull, me ndihmën e hipervizorit, mund të izoloheshin operacionet e verifikimit të autentikimit të moduleve, verifikimit, menaxhimit të aksesit në fjalëkalime, çelësa, struktura të bërthamës dhe burime të tjera që janë kritike. Në rastin e shfrytëzimit të një dobësie dhe kompromitimit të bërthamës, sulmuesi nuk do të ketë qasje në këto burime, pasi përpunuesit e tyre ekzekutohen jashtë nivelit aktual të privilegjeve. Litebox shqyrtohet në kontekstin e projektit LVBS si "bërthama e sigurt", që mbron bërthamën standarde të sistemit të pritjes me ndihmën e virtualizimit harduerik.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster