Microsoft po zhvillon një sistem të hapur të izolimit sandbox Litebox

James Morris, mbik i sistemit të sigurisë së bërthamës Linux, që drejton ekipin "Linux Emerging Technologies" në kompaninë Microsoft, paraqiti projektin Litebox, i pozicionuar si një sistem operativ i fokusuar në siguri në formën e një biblioteke (Library OS). Litebox mund të përdoret në aplikacione ose bërthama si një shtresë shtesë izolimi, e cila bllokon aksesin në funksionalitetin e tepërt të bërthamave ose API-ve për të reduktuar sipërfaqen e sulmeve. Kodi i projektit është shkruar në gjuhën Rust dhe është i hapur nën licencën MIT.

Ideja e "Library OS" është që shërbimet e sistemit operativ integrohen drejtpërdrejt në aplikacion, në vend që të kërkohen nga bërthama e jashtme të OS përmes thirrjeve të sistemit. Në kontekstin e Litebox, në aplikacione lidhet një shtresë izoluese, që ofron një platformë minimale, e cila përkthehet kërkesat në një program të jashtëm plotësisht funksional. Bërthama Linux, ambientet e izoluara të mbrojtura OP-TEE (Open Portable Trusted Execution Environment), ambientet Webassembly, ose biblioteka standarde RustStd mund të shërbejnë si këto interface të jashtme.

Microsoft po zhvillon një sistem të hapur të izolimit sandbox Litebox

Platforma minimale që formohet përmes Litebox është e aplikueshme për të drejtuar aplikacione Linux, Windows dhe FreeBSD, bërthama të brendshme Linux dhe LVBS (Linux Virtualization Based Security). Si fusha të mundshme aplikimi të Litebox përmenden sigurimi i ekzekutimit të programeve Linux të pamodifikuara në Windows, izolimi i ekzekutimit të aplikacioneve Linux në sisteme me bërthamë Linux, ekzekutimi i programeve mbi AMD SEV SNP për enkriptimin e memories, ekzekutimi i programeve OP-TEE në Linux dhe izolimi duke përdorur konceptin e LVBS.

Projekti LVBS, në të cilin përfaqësuesit marrin pjesë në zhvillimin e Litebox, zhvillon metoda për mbrojtjen e komponentëve të bërthamës Linux, duke shfrytëzuar mundësitë e hipervizorëve dhe virtualizimit harduerik. Për shembull, përmes hipervizorit mund të izolohen operacionet e kontrollit të autenticitetit të modulave, verifikimit, menaxhimit të aksesit në fjalëkalime, çelësa, struktura bërthamore dhe burime të tjera kritike. Në rastin e shfrytëzimit të një vulnerabiliteti dhe kompromiseve të bërthamës, sulmuesi nuk do të mund të aksesojë këto burime, pasi trajtuesit e tyre ekzekutohen jashtë nivelit aktual të privilegjeve. Litebox konsiderohet në kontekstin e projektit LVBS si "bërthama e sigurt", që mbron bërthamën e zakonshme të sistemit të miqësor duke përdorur virtualizimin harduerik.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster