Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Anton Shuko                          2:5005/66      07 Mar 2003  19:58:55
 To : Maxim Timofeyev
 Subject : что можно накрутить в плане защищенности системы ?
 -------------------------------------------------------------------------------- 
 
 07 Mar 03 12:36, you wrote to me:
 
  NM>>> Hу, а вообще-то, openwall, который тебе уже посоветовали.
  AS>> не, я худею просто. что это за каменный век такой? уже год, как
  AS>> 2.4 ядра стали стабильными работоспособными. а для них опенвал
  AS>> просто бомж какой-то в сравнении с grsec.
 
  MT> Hе значю что такое grsec, но. Openwall -- это далеко не только один
  MT> патч на ядро. Это целая платформа, т.е. некий набор необходимых
  MT> программ (проще говоря -- дистрибутив), с наложенными всеми
  MT> необходимыми патчами, которые сводят к минимуму необходимость
  MT> накладывать патчи на ядро. Хотя я использую Openwall + RSBAC.
 
 и ты привязан к нему якорем. главное - ядро. все остально подбираешь по вкусу.
 
 тогда приведу пример еще одной подобной системы, которая тоже сама в себе -
 lids. некое подобие acl от grsec и рут там ограничивается до уровня простого
 юзера. но проблема в том, что включив эту херню ты потом удаленно никаких
 изменений внести не сможешь :)  а опенвал для ядер 2.4 долго не было, а как
 появился так и до сих пор ходит в виде тестовой версии. я же с 2.2 на 2.4
 полностью пересел с выходом версии 2.4.18
 
  AS>> такой рульный патч и про него мало что знают.
 
  MT> Посмотрю...
 
  AS>> недавно на новых серверах джайл сделал. это когда в некую диру
  AS>> ставишь линукса и запускаешь как chroot /jail софтина. там свой
  AS>> sshd, ftp, apache, крон, сислог, mta итд. шареные либы доступны
  AS>> только
 
  MT> Hу в RSBAC'е тоже jail есть. Плюс еще много чего.
 
  AS>> из этого джайла, сигналы достыпны только из этого джайла, процессы
  AS>> доступын только из этого джайла, девайсы и мемори
  AS>> вообще недоступны итд  рут там опущен до рядового надсмоторщика
  AS>> над юзерами в этом джайле. это чтобы админ проекта был админом
  AS>> проекта, а не сисадмином. а у сисадмина есть свой рут,
  AS>> который толще и он рулит роутингом, фаерволом, секурити итп  ну и
  AS>> других применений хватает.
 
  MT> Этот патч только jail дает? Hафиг он (такой патч) тогда нужен?
  MT> jail -- не панацея. В этом плане RSBAC лучше -- там общий рут опущен
  MT> почти до рядового пользователя и добавлен офицер безопасности. Короче
  MT> как в оранжевой книге для класса B2, примерно. Вместе с Openwall'ом
  MT> получаем небольшой пронепоезд.
 
 этот патч дает кучу других фич, которых несколько десятков, задаются при
 компиляции ядра и большинство из них рулится через sysctl (если не отключишь
 руление).
 
 накладываешь на ядро, берешь какой хочешь дистрибутив линуха (мне трастикс
 нравится) и делаешь из него что хочешь, например я джайл сделал (помимо других
 заюзанных фич). а это защита памяти от выполнения хакерского кода, рандомизация
 всяких идов, защита /proc от юзеров, логирование активности юзеров итд
 
 acl я не стал юзать, потому что в текущей версии много ограничений. меня
 принудительно заставляют делать то что я не хочу. да и джайл с выносом всех
 юзеров туда мне нравится больше, потому что вне джайла нет никого, кроме рута,
 а рут внутри джайла там и останется. он даже машинку ребутнуть несможет :)
 а я одной командой могу остановить эту виртуальную подсистему вместе со всем
 гадющником, который там разведут...  ну или понаблюдать за ней со стороны, не
 боясь всяких руткитов, стелсов и стирателей логов. помимо этого я могу не
 останавливая сервер подготовить на другом разделе новую версию системы,
 установить все необходимое, настроить и за минимальное время переключить
 с устаревшей системы, на которую патчи полгода ждать или вообще не делают
 на какую-то новую...
 ACL system features
 ------------------------------------------------------------------------------- 
 -
 
 Process-based Mandatory Access Control
 Secure policy enforcement
 Supports read, write, append, execute, view, and read-only ptrace object
 permissions
 Supports hide, protect, and override subject flags
 Supports the PaX flags
 Shared memory protection feature
 Integrated local attack response on all alerts
 Subject flag that ensures a process can never execute trojaned code
 Intelligent learning mode that produces least-privilege ACLs with no
 configuration
 Full-featured fine-grained auditing
 Resource ACLs
 Socket ACLs
 File/process ACLs
 Capabilities
 Protection against exploit bruteforcing
 /proc/pid filedescriptor/memory protection
 ACLs can be placed on non-existent files/processes
 ACL regeneration on subjects and objects
 Administrative mode to use for regular sysadmin tasks
 ACL system is resealed up admin logout
 Globbing support on ACL objects
 Configurable log suppression
 Configurable process accounting
 Human-readable configuration
 Not filesystem dependent
 Not architecture dependent
 Scales well: supports as many ACLs as memory can handle
 No runtime memory allocation
 SMP safe
 O(1) time efficiency for most operations
 Include directive for specifying additional ACLs
 Enable, disable, reload capabilities
 Userspace option to test permissions on an ACL
 Option to hide kernel processes
 Chroot restrictions
 ------------------------------------------------------------------------------- 
 -
 
 No attaching shared memory outside of chroot
 No kill outside of chroot
 No ptrace outside of chroot (architecture independent)
 No capget outside of chroot
 No setpgid outside of chroot
 No getpgid outside of chroot
 No getsid outside of chroot
 No sending of signals by fcntl outside of chroot
 No viewing of any process outside of chroot, even if /proc is mounted
 No mounting or remounting
 No pivot_root
 No double chroot
 No fchdir out of chroot
 Enforced chdir("/") upon chroot
 No (f)chmod +s
 No mknod
 No sysctl writes
 No raising of scheduler priority
 No connecting to abstract unix domain sockets outside of chroot
 Removal of harmful privileges via capabilities
 Exec logging within chroot
 Address space modification protection
 ------------------------------------------------------------------------------- 
 -
 
 PaX: Page-based implementation of non-executable pages for IA-32
 PaX: Segmentation-based implementation of non-executable pages for IA-32 with
 negligible performance hit
 PaX: Mprotect restrictions prevent new code from entering a task
 PaX: Randomization of stack and mmap base
 PaX: Randomization of executable base
 PaX: Randomization of kernel stack
 PaX: Automatically emulate sigreturn trampolines (for libc5, glibc 2.0, uClibc, 
 Modula-3 compatibility)
 PaX: No ELF .text relocations
 PaX: Trampoline emulation (GCC and linux sigreturn)
 No kernel modification via /dev/mem, /dev/kmem, or /dev/port
 Option to disable use of raw I/O
 Removal of addresses from /proc/<pid>/maps
 Randomization of stack and mmap base is supported on sparc64 and i386
 Auditing features
 ------------------------------------------------------------------------------- 
 -
 
 Option to specify single group to audit
 Exec logging with arguments
 Denied resource logging
 Chdir logging
 Mount and unmount logging
 IPC creation/removal logging
 Signal logging
 Failed fork logging
 Time change logging
 Randomization features
 ------------------------------------------------------------------------------- 
 -
 
 Larger entropy pools
 Randomized TCP Initial Sequence Numbers
 Randomized PIDs
 Randomized IP IDs
 Randomized TCP source ports
 Randomized RPC XIDs
 Other features
 ------------------------------------------------------------------------------- 
 -
 
 /proc restrictions that don't leak information about process owners
 Symlink/hardlink restrictions to prevent /tmp races
 FIFO restrictions
 Dmesg(8) restriction
 Altered ICMP echo IDs
 Enhanced implementation of Trusted Path Execution
 GID-based socket restrictions
 Nearly all options are sysctl-tunable, with a locking mechanism
 All alerts and audits support a feature that logs the IP of the attacker with
 the log
 Stream connections across unix domain sockets carry the attacker's IP with them 
 Detection of local connections: copies attacker's IP to the other task
 Low, Medium, High, and Custom security levels
 Tunable flood-time and burst for logging
 Anton
 
 --- GoldED/W32 3.0.1
  * Origin: Пиво пить - здоровым быть !!! (2:5005/66)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 что можно накрутить в плане защищенности системы ?   Dmitry Ponyatov   05 Mar 2003 18:48:12 
 Re: что можно накрутить в плане защищенности системы ?   Maxim Timofeyev   05 Mar 2003 23:07:57 
 что можно накрутить в плане защищенности системы ?   Nikita Melnikov   06 Mar 2003 21:18:21 
 что можно накрутить в плане защищенности системы ?   Anton Shuko   07 Mar 2003 09:18:20 
 Re: что можно накрутить в плане защищенности системы ?   Maxim Timofeyev   07 Mar 2003 13:36:55 
 что можно накрутить в плане защищенности системы ?   Anton Shuko   07 Mar 2003 19:58:55 
 Re: что можно накрутить в плане защищенности системы ?   Maxim Timofeyev   09 Mar 2003 15:35:56 
 что можно накрутить в плане защищенности системы ?   Anton Shuko   10 Mar 2003 00:33:37 
 Re: что можно накрутить в плане защищенности системы ?   Maxim Timofeyev   10 Mar 2003 16:21:31 
 что можно накрутить в плане защищенности системы ?   Anton Shuko   10 Mar 2003 21:52:19 
 Re: что можно накрутить в плане защищенности системы ?   Maxim Timofeyev   10 Mar 2003 20:25:26 
 что можно накрутить в плане защищенности системы ?   Nikita Melnikov   08 Mar 2003 14:50:35 
 что можно накрутить в плане защищенности системы ?   Anton Shuko   09 Mar 2003 13:24:25 
Архивное /ru.linux/18573e68f672.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional