Në Fedora 40 planifikojnë të përfshijnë izolimin e shërbimeve sistemike.

Në daljen e Fedora 40 propozohet të përfshihen cilësime izolimi për shërbimet sistemike të systemd që aktivizohen si parazgjedhje, si dhe për shërbimet me aplikacione të rëndësishme, të tilla si PostgreSQL, Apache httpd, Nginx dhe MariaDB. Pritet që ky ndryshim do të rrisë ndjeshëm sigurinë e distribucioneve në konfigurimin e tij parazgjedhor dhe do të ofrojë mundësi për bllokimin e dobësive të panjohura në shërbimet sistemike. Propozimi ende nuk është shqyrtuar nga komiteti FESCo (Fedora Engineering Steering Committee), që është përgjegjës për pjesën teknike të zhvillimit të distribucioneve Fedora. Propozimi gjithashtu mund të refuzohet gjatë procesit të rishikimit nga komuniteti.

Cilësimet e rekomanduara për t'u aktivizuar:

  • PrivateTmp=yes — ofrimi i directorive të veçanta për skedarët e përkohshëm.
  • ProtectSystem=yes/full/strict — montimi i FS në mënyrë vetëm për lexim (në modin 'full' — /etc/, në modin strict — të gjitha FS, përveç /dev/, /proc/ dhe /sys/).
  • ProtectHome=yes — ndalesa e aksesit në kataloget e shtëpisë së përdoruesve.
  • PrivateDevices=yes — mbajtja e aksesit vetëm në /dev/null, /dev/zero dhe /dev/random
  • ProtectKernelTunables=yes — akses vetëm në mënyrë leximi në /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq etj.
  • ProtectKernelModules=yes — ndalesa e ngarkimit të moduleve të kernelit.
  • ProtectKernelLogs=yes — ndalesa e aksesit në tamponin e logeve të kernelit.
  • ProtectControlGroups=yes — akses vetëm në mënyrë leximi në /sys/fs/cgroup/
  • NoNewPrivileges=yes — ndalesa e rritjes së privilegjeve nëpërmjet flamujve setuid, setgid dhe capabilities.
  • PrivateNetwork=yes — vendosja në një hapësirë të veçantë të emrave të stackut rrjetor.
  • ProtectClock=yes — ndalesa e ndërrimit të kohës.
  • ProtectHostname=yes — ndalesa e ndërrimit të emrit të hostit.
  • ProtectProc=invisible — fshehja e proceseve të huaja në /proc.
  • User= — ndryshimi i përdoruesit

Përveç kësaj, mund të shqyrtohet përfshirja e cilësimeve:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster