Microsoft ofroi sistemin e menaxhimit të aksesit IPE për bërthamën Linux.

Kompania ka paraqitur për diskutim në listën e shpërndarjes së zhvilluesve të bërthamës Linux kodin e modulit LSM me implementimin e mekanizmit IPE (Implementimi i Politikës së Integritetit), i cili zgjeron sistemet ekzistuese të menaxhimit të detyrueshëm të aksesit. Në vend të lidhjes me etiketat dhe rrugët, në IPE vendimi për lejen ose ndalimin e operacionit merret në bazë të pronarive të vazhdueshme të komponentit sistemor me të cilin kryhet operacioni. Moduli lejon përcaktimin e një politike të përgjithshme për sigurimin e integritetit për tërë sistemin, duke treguar cilat operacione janë të lejueshme dhe si duhet të verifikohet autenticiteti i komponentëve.

IPE synon krijimin e sistemeve plotësisht të verifikueshme, integriteti i të cilave konfirmohet nga ngarkuesi fillestar dhe bërthama deri te skedarët përfundimtarë ekzekutues, konfigurimet dhe skedarët e ngarkueshëm. Për shembull, me ndihmën e IPE mund të tregoni se cilët skedarë ekzekutues është e lejuar të ekzekutohen duke u mbështetur në verifikimin e përputhjes së tyre me versionin e referencës duke përdorur hash-et kriptografike të ofruara nga sistemi dm-verity. Në rast të ndryshimit ose zëvendësimit të skedarit, IPE mund të bllokojë operacionin ose të regjistrojë faktin e shkeljes së integritetit.

Mekanizmi i propozuar mund tĂ« aplikohet nĂ« firmware pĂ«r pajisje tĂ« integruara, ku gjithĂ« softueri dhe konfigurimet mblidhen dhe ofrohen nĂ« mĂ«nyrĂ« tĂ« veçantĂ« nga pronari, pĂ«r shembull, nĂ« qendrat e tĂ« dhĂ«nave Microsoft IPE aplikohet nĂ« pajisjet pĂ«r skajet e rrjeteve. Nga sistemet e tjera tĂ« verifikimit tĂ« integritetit, si IMA, IPE dallon pavarĂ«sinĂ« e saj nga metadatat nĂ« FS — tĂ« gjitha pronarive qĂ« pĂ«rcaktojnĂ« lejueshmĂ«rinĂ« e operacioneve ruhen drejtpĂ«rdrejt nĂ« bĂ«rthamĂ«.

Rregullat pĂ«rcaktohen nĂ« formĂ« teksti duke pĂ«rdorur grupe çelzash-vlera. ÇelĂ«si bazĂ« Ă«shtĂ« «op», i cili pĂ«rcakton operacionin pĂ«r tĂ« cilin aplikohet rregulli (pĂ«r shembull, op=EXECUTE do tĂ« veprojĂ« kur ndiqet njĂ« pĂ«rpjekje pĂ«r ekzekutim), dhe «action», i cili pĂ«rcakton veprimin (pĂ«r shembull, «action=DENY» pĂ«r bllokimin). Rregullat lidhen me pronarit qĂ« ofrohen nga nĂ«n-sistemet e jashtme, si dm-verity dhe fs-verity.

PĂ«r shembull, rregullat op=EXECUTE boot_verified=TRUE action=ALLOW op=EXECUTE dmverity_signature=FALSE action=DENY op=EXECUTE fsverity_digest=sha256:401fce
0dec146938 action=DENY do tĂ« lejojnĂ« ngarkimin vetĂ«m nga njĂ« ndarje tĂ« verifikuar, do tĂ« ndalojnĂ« ekzekutimin e skedarĂ«ve nga ndarjet pa nĂ«nshkrime nĂ« dm-verity, si dhe do tĂ« ndalojnĂ« pĂ«rzgjedhshĂ«m ekzekutimin e skedarĂ«ve me hash-in «401fce
0dec146938».

Grupi fillestar i rregullave të ngarkimit përcaktohet përmes konfigurimit SECURITY_IPE_BOOT_POLICY dhe përfshihet në ndërtimin e kernelit, ndërsa rregullat e tjera shtohen sipas nevojës përmes skedës \/sys\/kernel\/security\/ipe\/new_policy. Rregullat e dërguara janë të koduara duke përdorur një certifikatë të përcaktuar në SYSTEM_TRUSTED_KEYRING.

Në sistemet e zakonshme, sugjerohet të aplikohet IPE në kombinim me mekanizmin DIGLIM, i zhvilluar nga Huawei. DIGLIM është i implementuar përmes eBPF dhe lejon realizimin e lehtë të kontrollit të integritetit në nivelin e skedarëve të veçantë në distribuime të zakonshme, pa kërkuar përshtatje të tyre (paraqitet si një variant i Secure Boot, i cili funksionon në nivelin aplikativ). Qëllimi i DIGLIM është të mbajë një grup verifikuesh nga hash-e për skedarët dhe metadatat, dhe të ofrojë akses në skedarët ekzekutues vetëm nëse hash-i i tij është i pranishëm në grup. Lista e hash-eve mund të merret nga menaxheri i paketave RPM ose e gjeneruar manualisht nga përdoruesi.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster