|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Anton Shuko 2:5005/66 07 Mar 2003 19:58:55 To : Maxim Timofeyev Subject : что можно накрутить в плане защищенности системы ? -------------------------------------------------------------------------------- 07 Mar 03 12:36, you wrote to me: NM>>> Hу, а вообще-то, openwall, который тебе уже посоветовали. AS>> не, я худею просто. что это за каменный век такой? уже год, как AS>> 2.4 ядра стали стабильными работоспособными. а для них опенвал AS>> просто бомж какой-то в сравнении с grsec. MT> Hе значю что такое grsec, но. Openwall -- это далеко не только один MT> патч на ядро. Это целая платформа, т.е. некий набор необходимых MT> программ (проще говоря -- дистрибутив), с наложенными всеми MT> необходимыми патчами, которые сводят к минимуму необходимость MT> накладывать патчи на ядро. Хотя я использую Openwall + RSBAC. и ты привязан к нему якорем. главное - ядро. все остально подбираешь по вкусу. тогда приведу пример еще одной подобной системы, которая тоже сама в себе - lids. некое подобие acl от grsec и рут там ограничивается до уровня простого юзера. но проблема в том, что включив эту херню ты потом удаленно никаких изменений внести не сможешь :) а опенвал для ядер 2.4 долго не было, а как появился так и до сих пор ходит в виде тестовой версии. я же с 2.2 на 2.4 полностью пересел с выходом версии 2.4.18 AS>> такой рульный патч и про него мало что знают. MT> Посмотрю... AS>> недавно на новых серверах джайл сделал. это когда в некую диру AS>> ставишь линукса и запускаешь как chroot /jail софтина. там свой AS>> sshd, ftp, apache, крон, сислог, mta итд. шареные либы доступны AS>> только MT> Hу в RSBAC'е тоже jail есть. Плюс еще много чего. AS>> из этого джайла, сигналы достыпны только из этого джайла, процессы AS>> доступын только из этого джайла, девайсы и мемори AS>> вообще недоступны итд рут там опущен до рядового надсмоторщика AS>> над юзерами в этом джайле. это чтобы админ проекта был админом AS>> проекта, а не сисадмином. а у сисадмина есть свой рут, AS>> который толще и он рулит роутингом, фаерволом, секурити итп ну и AS>> других применений хватает. MT> Этот патч только jail дает? Hафиг он (такой патч) тогда нужен? MT> jail -- не панацея. В этом плане RSBAC лучше -- там общий рут опущен MT> почти до рядового пользователя и добавлен офицер безопасности. Короче MT> как в оранжевой книге для класса B2, примерно. Вместе с Openwall'ом MT> получаем небольшой пронепоезд. этот патч дает кучу других фич, которых несколько десятков, задаются при компиляции ядра и большинство из них рулится через sysctl (если не отключишь руление). накладываешь на ядро, берешь какой хочешь дистрибутив линуха (мне трастикс нравится) и делаешь из него что хочешь, например я джайл сделал (помимо других заюзанных фич). а это защита памяти от выполнения хакерского кода, рандомизация всяких идов, защита /proc от юзеров, логирование активности юзеров итд acl я не стал юзать, потому что в текущей версии много ограничений. меня принудительно заставляют делать то что я не хочу. да и джайл с выносом всех юзеров туда мне нравится больше, потому что вне джайла нет никого, кроме рута, а рут внутри джайла там и останется. он даже машинку ребутнуть несможет :) а я одной командой могу остановить эту виртуальную подсистему вместе со всем гадющником, который там разведут... ну или понаблюдать за ней со стороны, не боясь всяких руткитов, стелсов и стирателей логов. помимо этого я могу не останавливая сервер подготовить на другом разделе новую версию системы, установить все необходимое, настроить и за минимальное время переключить с устаревшей системы, на которую патчи полгода ждать или вообще не делают на какую-то новую... ACL system features ------------------------------------------------------------------------------- - Process-based Mandatory Access Control Secure policy enforcement Supports read, write, append, execute, view, and read-only ptrace object permissions Supports hide, protect, and override subject flags Supports the PaX flags Shared memory protection feature Integrated local attack response on all alerts Subject flag that ensures a process can never execute trojaned code Intelligent learning mode that produces least-privilege ACLs with no configuration Full-featured fine-grained auditing Resource ACLs Socket ACLs File/process ACLs Capabilities Protection against exploit bruteforcing /proc/pid filedescriptor/memory protection ACLs can be placed on non-existent files/processes ACL regeneration on subjects and objects Administrative mode to use for regular sysadmin tasks ACL system is resealed up admin logout Globbing support on ACL objects Configurable log suppression Configurable process accounting Human-readable configuration Not filesystem dependent Not architecture dependent Scales well: supports as many ACLs as memory can handle No runtime memory allocation SMP safe O(1) time efficiency for most operations Include directive for specifying additional ACLs Enable, disable, reload capabilities Userspace option to test permissions on an ACL Option to hide kernel processes Chroot restrictions ------------------------------------------------------------------------------- - No attaching shared memory outside of chroot No kill outside of chroot No ptrace outside of chroot (architecture independent) No capget outside of chroot No setpgid outside of chroot No getpgid outside of chroot No getsid outside of chroot No sending of signals by fcntl outside of chroot No viewing of any process outside of chroot, even if /proc is mounted No mounting or remounting No pivot_root No double chroot No fchdir out of chroot Enforced chdir("/") upon chroot No (f)chmod +s No mknod No sysctl writes No raising of scheduler priority No connecting to abstract unix domain sockets outside of chroot Removal of harmful privileges via capabilities Exec logging within chroot Address space modification protection ------------------------------------------------------------------------------- - PaX: Page-based implementation of non-executable pages for IA-32 PaX: Segmentation-based implementation of non-executable pages for IA-32 with negligible performance hit PaX: Mprotect restrictions prevent new code from entering a task PaX: Randomization of stack and mmap base PaX: Randomization of executable base PaX: Randomization of kernel stack PaX: Automatically emulate sigreturn trampolines (for libc5, glibc 2.0, uClibc, Modula-3 compatibility) PaX: No ELF .text relocations PaX: Trampoline emulation (GCC and linux sigreturn) No kernel modification via /dev/mem, /dev/kmem, or /dev/port Option to disable use of raw I/O Removal of addresses from /proc/<pid>/maps Randomization of stack and mmap base is supported on sparc64 and i386 Auditing features ------------------------------------------------------------------------------- - Option to specify single group to audit Exec logging with arguments Denied resource logging Chdir logging Mount and unmount logging IPC creation/removal logging Signal logging Failed fork logging Time change logging Randomization features ------------------------------------------------------------------------------- - Larger entropy pools Randomized TCP Initial Sequence Numbers Randomized PIDs Randomized IP IDs Randomized TCP source ports Randomized RPC XIDs Other features ------------------------------------------------------------------------------- - /proc restrictions that don't leak information about process owners Symlink/hardlink restrictions to prevent /tmp races FIFO restrictions Dmesg(8) restriction Altered ICMP echo IDs Enhanced implementation of Trusted Path Execution GID-based socket restrictions Nearly all options are sysctl-tunable, with a locking mechanism All alerts and audits support a feature that logs the IP of the attacker with the log Stream connections across unix domain sockets carry the attacker's IP with them Detection of local connections: copies attacker's IP to the other task Low, Medium, High, and Custom security levels Tunable flood-time and burst for logging Anton --- GoldED/W32 3.0.1 * Origin: Пиво пить - здоровым быть !!! (2:5005/66) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/18573e68f672.html, оценка из 5, голосов 10
|