The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В ядре Linux убрали упоминание связи SELinux с АНБ, opennews (ok), 30-Авг-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


17. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от Аноним (17), 30-Авг-23, 12:25 
Кто умеет его готовить?
Совместно с apparmor можно использовать?
Ответить | Правка | Наверх | Cообщить модератору

32. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от Аноним (28), 30-Авг-23, 13:18 
Чем AppArmor не устраивает?
Ответить | Правка | Наверх | Cообщить модератору

37. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от Аноним (17), 30-Авг-23, 13:36 
В целом то устраивает
Так речь о selinux
Ответить | Правка | Наверх | Cообщить модератору

66. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от Да ну нахер (?), 30-Авг-23, 17:04 
Готовить его умеет один человек на планете https://people.redhat.com/dwalsh/ и то если жив ещё.
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

68. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +1 +/
Сообщение от по (?), 30-Авг-23, 17:28 
мануалы в интернете вполне адекватные, в целом алгоритм - перевести selinux в режим только предупреждений, запустить нужную прогу, прогнать все вариаты использования, и специальной утилитой вытащить из логов всё куда она обращалась, в специальный файл, который и будет инструкцией чего этой проге можно
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

91. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от User (??), 31-Авг-23, 07:30 
> прогнать все вариаты использования

Слово "Лопата" уже прозвучало?

Ответить | Правка | Наверх | Cообщить модератору

99. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от Аноним (99), 31-Авг-23, 10:35 
Нет только еще "Закопать"
Ответить | Правка | Наверх | Cообщить модератору

90. "А apparmor?"  +/
Сообщение от Аноним (90), 31-Авг-23, 07:29 
Apparmor можно сам по себе использовать? Нормальные человеческие доки где-то существуют?

P.S. Фантазийные осиляторы с полпинка заранее лососните.

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

103. "А apparmor?"  –1 +/
Сообщение от Аноним (103), 31-Авг-23, 16:20 
> Нормальные человеческие доки где-то существуют?

Человеки и безопасность - вещи несовместимые.

Ответить | Правка | Наверх | Cообщить модератору

101. "В ядре Linux убрали упоминание связи SELinux с АНБ"  +/
Сообщение от PnD (??), 31-Авг-23, 12:42 
Можно, наверное, но х.з. зачем.
SELinux — он про "мандатный контроль доступа". Есть даже возможность включить MLS, но это для секретчиков и не моя специальность.
В "targeted"-режиме используем как ещё один уровень "доказательства владения" во всяких околоденежных историях. Если вы не можете описать куда софтина должна иметь доступ, она не будет работать как ожидается (даже если запустится).

* К сожалению, в некоторых моментах и selinux не поможет. Вот к примеру https://selinuxproject.org/page/ObjectClassesPerms
Вы знаете что запускаемое использует PCRE и по этому поводу надо (на примере астера)
"""
allow asterisk_t self:process { execmem execstack };
"""
Но, блин, теперь процесс может исполнять абы что и абы где! А не только по регуляркам ползать.
Т.е. в этом месте я конечно показал что знаю как оно там внутри крутится. Но дальше развожу руками. Приходите с эксплоитом наперевес, и… "мечты исполнятся".

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру