Në daljen e Fedora 40 propozohet të përfshihen cilësime izolimi për shërbimet sistemike të systemd që aktivizohen si parazgjedhje, si dhe për shërbimet me aplikacione të rëndësishme, të tilla si PostgreSQL, Apache httpd, Nginx dhe MariaDB. Pritet që ky ndryshim do të rrisë ndjeshëm sigurinë e distribucioneve në konfigurimin e tij parazgjedhor dhe do të ofrojë mundësi për bllokimin e dobësive të panjohura në shërbimet sistemike. Propozimi ende nuk është shqyrtuar nga komiteti FESCo (Fedora Engineering Steering Committee), që është përgjegjës për pjesën teknike të zhvillimit të distribucioneve Fedora. Propozimi gjithashtu mund të refuzohet gjatë procesit të rishikimit nga komuniteti.
Cilësimet e rekomanduara për t'u aktivizuar:
- PrivateTmp=yes â ofrimi i directorive tĂ« veçanta pĂ«r skedarĂ«t e pĂ«rkohshĂ«m.
- ProtectSystem=yes/full/strict â montimi i FS nĂ« mĂ«nyrĂ« vetĂ«m pĂ«r lexim (nĂ« modin 'full' â /etc/, nĂ« modin strict â tĂ« gjitha FS, pĂ«rveç /dev/, /proc/ dhe /sys/).
- ProtectHome=yes â ndalesa e aksesit nĂ« kataloget e shtĂ«pisĂ« sĂ« pĂ«rdoruesve.
- PrivateDevices=yes â mbajtja e aksesit vetĂ«m nĂ« /dev/null, /dev/zero dhe /dev/random
- ProtectKernelTunables=yes â akses vetĂ«m nĂ« mĂ«nyrĂ« leximi nĂ« /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq etj.
- ProtectKernelModules=yes â ndalesa e ngarkimit tĂ« moduleve tĂ« kernelit.
- ProtectKernelLogs=yes â ndalesa e aksesit nĂ« tamponin e logeve tĂ« kernelit.
- ProtectControlGroups=yes â akses vetĂ«m nĂ« mĂ«nyrĂ« leximi nĂ« /sys/fs/cgroup/
- NoNewPrivileges=yes â ndalesa e rritjes sĂ« privilegjeve nĂ«pĂ«rmjet flamujve setuid, setgid dhe capabilities.
- PrivateNetwork=yes â vendosja nĂ« njĂ« hapĂ«sirĂ« tĂ« veçantĂ« tĂ« emrave tĂ« stackut rrjetor.
- ProtectClock=yes â ndalesa e ndĂ«rrimit tĂ« kohĂ«s.
- ProtectHostname=yes â ndalesa e ndĂ«rrimit tĂ« emrit tĂ« hostit.
- ProtectProc=invisible â fshehja e proceseve tĂ« huaja nĂ« /proc.
- User= â ndryshimi i pĂ«rdoruesit
Përveç kësaj, mund të shqyrtohet përfshirja e cilësimeve:
- CapabilityBoundingSet=
- DevicePolicy=closed
- KeyringMode=private
- LockPersonality=yes
- MemoryDenyWriteExecute=yes
- PrivateUsers=yes
- RemoveIPC=yes
- RestrictAddressFamilies=
- RestrictNamespaces=yes
- RestrictRealtime=yes
- RestrictSUIDSGID=yes
- SystemCallFilter=
- SystemCallArchitectures=native
Burimi: opennet.ru
