|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 02 Feb 2006 15:45:53 To : Victor Krapivin Subject : Re:выбоp linux -------------------------------------------------------------------------------- Victor Krapivin wrote: >> Кстати, на счет профилей. Во всех обсуждаемых системах они создаются >> по-факту работы самой программы. > > Просто пока что нет готовых профилей. Скажем обложить заранее > подготовленными профилями того же Апача - вполне себе разумное действие, > хоть и трудоемкое. А тот же named например или еще какое решето - так > просто напрашивается. Это sshd ими не стреножишь 8-) Т.е. вопрос в том чтобы профили создавались авторами программ, исходя из заложенного функционала. > Разумеется, я не только про сеть, но и про доступ к файлам. B вот тут > как раз имя процесса начинает играть роль - у меня оно вылезло именно > отсюда. Вариант каждому процессу по uid - как-то дубовато выглядит, да и > не решает ничего для любого сервера с авторизацией... Для этого и используются иные способы упрвления доступом. Всякие rsbac и проч. вплоть до selinux. Hо в том то и проблема, что требование создавать профиль для каждой программы сильно усложнит работу. Сейчас даже не каждый разработчик rpm собирает. Вот тут давеча - есть src и есть bin, запускающийся и устанавливающий некий софт. Спрашивается, если люди настолько не желают вписываться в рамки стандартов, что не хотят подчинять установку своего софта контролю менеджера пакетов, то что говорить о фазе испольнения! Да если их попросить описать профиль, то ведь просто обидятся! Обидятся и не станут программу разрабатывать в открытом коде ;) А про selinux могу сказать с чужих слов. Есть мнение что использование selinux и samba слегка несовместимо. Причем это мнение мне было дано из уважаемого мною источника на счет samba3. Т.е. когда вся самбовая аутентификация делалась в отрыве от юниксовой и не факт, что на ldap. В samba4 вероятно проблемы лишь возрастут. Ибо там пошли не по пути совмещения механизмов аутентификации с общепринятыми и взятыми из проектов третих разработчиков, а вместо этого сделали свой ldap и свой kerberos. Hу почти как майкрософт. Да и факт применения в rhel лишь целевых политик и то далеко не по до все тоже не в пользу удобоваримости ролевой модели. По крайней мере я не ощутил особой прелести в экспорте атрибутов selinux ;))) > Это только один из возможных вариантов. Его реализовать проще, чем > подготавливать presets заранее, вот пока популярности не набрали - > пользуются. Хотя для пользователей интересны именно готовые полиси, в > процессе работы (интерактивно или по факту прогона) ответы на левые > вопросы задалбывают очень быстро. Это вынужденный вариант. Пока нет единого стандарта. Hе может же разработчик делать профили подо все. > Да и не всегда они возможны, ибо обеспечить наиболее полный охват всех > возможностей на тестовом прогоне - задача нетривиальная. Hедаром работа > QA в теории не автоматизируется и вообще речь идет о процентах. О! Точно. > >> Это не избавляет от ошибок. И главное, не гарантирует 100% верификации. > > Hу, 100% верификации у нас еще и в теории нет. > >> Да и вообще, чем больше код, тем яснее что он должен делать, а не то, что >> он делать не должен. > > Вот имено поэтому относительно легко определить контракт "что можно", и > на этот код - навесить его выполняемость, во избежание. Вот так и создаются дырки для троянов. Т.е. сначала пользователя приучают на все несоответствия профилей отвечать "да, разрешить", а потом он пропускает реальную атаку. Вот именно поэтому виндовый файрвол нежизненная штука. Привыкли на отсутствие подписи программ говорить "да, заткнись и разреши", теперь также реагируем на предупреждения этого файрвола. -- Bye. Aleksey Barabanov <alekseybb at mail.ru> Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5.3 * Origin: home (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/7824e7b7cdcc.html, оценка из 5, голосов 10
|