БпСстСтС 15% ΠΎΡ‚ всички хостинг услуги

ВСствай умСнията си ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈ ΠžΡ‚ΡΡ‚ΡŠΠΏΠΊΠ° Π·Π° всСки хостинг ΠΏΠ»Π°Π½

Π˜Π·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ ΠΊΠΎΠ΄: Skills Π—Π° Π½Π°Ρ‡Π°Π»ΠΎ
Заглавия
Linux Π—Π°Ρ‰ΠΈΡ‚Π°

Какво Π΅ SELinux ΠΈ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ΄ΠΎΠ±Ρ€ΠΈ сигурността Π½Π° Linux ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅?

ΠšΠΎΠ³Π°Ρ‚ΠΎ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ систСмни администратори мислят Π·Π° ΡƒΠΊΡ€Π΅ΠΏΠ²Π°Π½Π΅ Π½Π° Linux ΡΡŠΡ€Π²ΡŠΡ€, Ρ‚Π΅ сС фокусират Π²ΡŠΡ€Ρ…Ρƒ основитС: ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π΅ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»Π½ΠΈ, ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π½Π°Ρ‚Π° стСна ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° SSH Π΄ΠΎΡΡ‚ΡŠΠΏΠ°. Всички Ρ‚Π΅Π·ΠΈ ΡΡ‚ΡŠΠΏΠΊΠΈ са Π²Π°Π»ΠΈΠ΄Π½ΠΈ ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ β€” Π½ΠΎ оставят Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½Π° пропаст. Π•Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π°ΠΉ-ΠΌΠΎΡ‰Π½ΠΈΡ‚Π΅ ΠΈ чСсто Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΈ Π·Π° сигурност, Π½Π°Π»ΠΈΡ‡Π½ΠΈ Π½Π° Linux, Π΅ SELinux (Security-Enhanced Linux), Ρ€Π°ΠΌΠΊΠ° Π·Π° Π·Π°Π΄ΡŠΠ»ΠΆΠΈΡ‚Π΅Π»Π΅Π½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π½Π° Π½ΠΈΠ²ΠΎ ядро, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π΄Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° сС ΠΏΡ€Π΅Π²ΡŠΡ€Π½Π°Ρ‚ Π² пълни компромСтирания Π½Π° систСмата.

НСзависимо Π΄Π°Π»ΠΈ Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅ Π² срСда Π½Π° VPS Hosting, ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ с висок Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° Dedicated Servers, ΠΈΠ»ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° Shared Web Hosting с мноТСство Π½Π°Π΅ΠΌΠ°Ρ‚Π΅Π»ΠΈ, SELinux ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ€Π΅ΡˆΠ°Π²Π°Ρ‰ΠΈΡΡ‚ слой, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡ€Π΅Π²Ρ€ΡŠΡ‰Π° сСриозно Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π² ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΎ, Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΠΈΠΌΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅.

Какво С SELinux?

SELinux Π΅ ΠΌΠΎΠ΄ΡƒΠ» Π·Π° сигурност Π½Π° Linux ядрото, ΠΊΠΎΠΉΡ‚ΠΎ Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π° Mandatory Access Control (MAC). Π—Π° Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ Π·Π°Ρ‰ΠΎ Ρ‚ΠΎΠ²Π° Π΅ Π²Π°ΠΆΠ½ΠΎ, ΠΏΡŠΡ€Π²ΠΎ трябва Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΊΠ°ΠΊΠ²ΠΎ замСства β€” ΠΈΠ»ΠΈ ΠΏΠΎ-скоро, ΠΊΠ°ΠΊΠ²ΠΎ допълва.

Врадиционният ΠΌΠΎΠ΄Π΅Π» Π·Π° сигурност Π½Π° Linux сС основава Π½Π° Discretionary Access Control (DAC). ΠŸΡ€ΠΈ DAC Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ‚Π° Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ сС опрСдСлят ΠΎΡ‚ собствСността Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅ ΠΈ члСнството Π² Π³Ρ€ΡƒΠΏΠΈ. ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΡΡ‚ root ΠΈΠΌΠ° Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° власт Π½Π°Π΄ цялата систСма. Ако Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» ΠΏΠΎΠ»ΡƒΡ‡ΠΈ root, ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° всичко.

ΠŸΡ€ΠΈ MAC ΠΌΠΎΠ΄Π΅Π»Π° Π½Π° SELinux Π΄ΠΎΡΡ‚ΡŠΠΏΡŠΡ‚ сС управлява ΠΎΡ‚ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π·Π° сигурност Π½Π° систСмното Π½ΠΈΠ²ΠΎ, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ Π½Π° Π½ΠΈΠ²ΠΎ ядро. ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π΅, Ρ‡Π΅ Π΄ΠΎΡ€ΠΈ потрСбитСлят root Π΅ ΠΏΠΎΠ΄Π»ΠΎΠΆΠ΅Π½ Π½Π° Ρ‚Π΅Π·ΠΈ ограничСния. ΠŸΡ€ΠΎΡ†Π΅Ρ, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ ΠΊΠ°Ρ‚ΠΎ root, Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° дСйствия, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° SELinux ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π½Π΅ позволява ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ.

SELinux Π΅ ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΎΡ‚ National Security Agency (NSA) Π² ΡΡŠΡ‚Ρ€ΡƒΠ΄Π½ΠΈΡ‡Π΅ΡΡ‚Π²ΠΎ с Red Hat ΠΈ Π΅ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½ Π² основния Linux kernel Π² Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° 2000-Ρ‚Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ. ДнСс Ρ‚ΠΎΠΉ Π΅ стандартСн ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ Π½Π° Linux дистрибуции Π½Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎ Π½ΠΈΠ²ΠΎ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ RHEL, CentOS, Fedora, AlmaLinux ΠΈ Rocky Linux.

ΠšΡŠΠ΄Π΅Ρ‚ΠΎ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° Linux сигурност Π΅ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½Π°

ΠšΠ»Π°ΡΠΈΡ‡Π΅ΡΠΊΠΈΡΡ‚ UNIX ΠΌΠΎΠ΄Π΅Π» Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π΅ слуТил Π΄ΠΎΠ±Ρ€Π΅ Π½Π° Linux Π² ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ΅Π½ΠΈΠ΅ Π½Π° дСсСтилСтия, Π½ΠΎ носи структурни слабости, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ Сксплоатират Ρ€Π΅Π΄ΠΎΠ²Π½ΠΎ:

  • Root Π΅ Π²ΡΠ΅ΠΌΠΎΠ³ΡŠΡ‰. ВсСки Сксплоит, ΠΊΠΎΠΉΡ‚ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ повиши ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ Π΄ΠΎ root, Π΄Π°Π²Π° Π½Π° нападатСля Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ цялата систСма β€” Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, Π±Π°Π·ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сокСти ΠΈ всичко останало.
  • ΠšΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° услуга ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅ Π½Π° систСмата. Уязвим Apache ΠΌΠΎΠ΄ΡƒΠ», лошо написан PHP скрипт ΠΈΠ»ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° прСмСстванС ΠΏΠΎ цСлия ΡΡŠΡ€Π²ΡŠΡ€.
  • Π‘ΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠ° заобикалят DAC напълно. Π£Π΅Π± ΠΎΠ±Π²ΠΈΠ²ΠΊΠΈ, Сксплоити Π·Π° повишаванС Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅, избягания ΠΎΡ‚ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈ ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π° Π²Π΅Ρ€ΠΈΠ³Π°Ρ‚Π° Π½Π° доставка са ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π° работят Π² Π³Ρ€Π°Π½ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ всС ΠΎΡ‰Π΅ причиняват катастрофални Ρ‰Π΅Ρ‚ΠΈ.

Π‘Ρ†Π΅Π½Π°Ρ€ΠΈΠΉ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π² рСалния свят

ΠŸΠΎΠΌΠΈΡΠ»Π΅Ρ‚Π΅ Π·Π° чСсто срСщана уязвимост Π½Π° CMS, която позволява Π½Π° нападатСля Π΄Π° ΠΊΠ°Ρ‡ΠΈ ΠΈ изпълни ΡƒΠ΅Π± ΠΎΠ±Π²ΠΈΠ²ΠΊΠ°.

Π‘Π΅Π· SELinux: НападатСлят Ρ‡Π΅Ρ‚Π΅ config.php, ΠΈΠ·Π²Π»ΠΈΡ‡Π° ΡƒΡ‡Π΅Ρ‚Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ, ΠΈΠ·Ρ…Π²ΡŠΡ€Π»Ρ Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ, сС прСмСства странично към Π΄Ρ€ΡƒΠ³ΠΈ хостирани сайтовС ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ постига пълСн root Π΄ΠΎΡΡ‚ΡŠΠΏ. ЦСлият стСк Π΅ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ ΠΎΡ‚ Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° Π²Π»ΠΈΠ·Π°Π½Π΅.

Π‘ SELinux: ΠŸΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π½Π° Apache ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€ Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° httpd_t. ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° строго ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π° ΠΊΠ°ΠΊΠ²ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠΈ httpd_t. Π£Π΅Π± ΠΎΠ±Π²ΠΈΠ²ΠΊΠ°Ρ‚Π° Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ‡Π΅Ρ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ извън опрСдСлСния Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ, Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ‚Π²ΠΎΡ€ΠΈ Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° докоснС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° систСмната конфигурация. ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ Π΅ Π»ΠΎΠΊΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΎ Π½Π° слоя Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ.

Π’ΠΎΠ²Π° Π΅ основното ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° стойност Π½Π° SELinux: ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° Ρ‰Π΅Ρ‚ΠΈΡ‚Π΅ Ρ‡Ρ€Π΅Π· ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° процСса.

Как Ρ€Π°Π±ΠΎΡ‚ΠΈ SELinux: ΠšΠΎΠ½Ρ‚Π΅ΠΊΡΡ‚ΠΈ Π½Π° сигурност ΠΈ ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ

SELinux Ρ€Π°Π±ΠΎΡ‚ΠΈ Ρ‡Ρ€Π΅Π· присвояванС Π½Π° контСкст Π½Π° сигурност (Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚) Π½Π° всСки процСс, Ρ„Π°ΠΉΠ», ΠΏΠΎΡ€Ρ‚ ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ² сокСт Π² систСмата. ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ слСд Ρ‚ΠΎΠ²Π° опрСдСлят ΠΊΠΎΠΈ контСксти ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° взаимодСйстват Π΅Π΄ΠΈΠ½ с Π΄Ρ€ΡƒΠ³. Π―Π΄Ρ€ΠΎΡ‚ΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π° Ρ‚Π΅Π·ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΈ всСки ΠΎΠΏΠΈΡ‚ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ.

ΠšΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€

ΠžΠ±Π΅ΠΊΡ‚ΠšΠΎΠ½Ρ‚Π΅ΠΊΡΡ‚ Π½Π° сигурност
Apache процСсhttpd_t
Π€Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° уСбсайтаhttpd_sys_content_t
Π€Π°ΠΉΠ» със сСнчСсти ΠΏΠ°Ρ€ΠΎΠ»ΠΈshadow_t

ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π½Π° SELinux позволява Π½Π° httpd_t Π΄Π° Ρ‡Π΅Ρ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ httpd_sys_content_t. Вя Π½Π΅ позволява Π½Π° httpd_t Π΄Π° Ρ‡Π΅Ρ‚Π΅ shadow_t.

Ако Apache β€” нСзависимо Π΄Π°Π»ΠΈ Π·Π°ΠΊΠΎΠ½Π½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎΡ€Π°Π΄ΠΈ Сксплоатация β€” сС ΠΎΠΏΠΈΡ‚Π° Π΄Π° Ρ‡Π΅Ρ‚Π΅ /etc/shadow, ядрото ΠΎΡ‚ΠΊΠ°Π·Π²Π° заявката ΠΈ записва ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π΅Π½ запис Π·Π° Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π² /var/log/audit/audit.log. Атаката Π΅ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π° ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½Π° Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ.

SELinux Ρ€Π΅ΠΆΠΈΠΌΠΈ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°

SELinux Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² Ρ‚Ρ€ΠΈ ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ Ρ€Π΅ΠΆΠΈΠΌΠ°:

РСТимПовСдСниС
EnforcingΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ. ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡΡ‚Π° сС Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚ ΠΈ рСгистрират.
PermissiveΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡΡ‚Π° сС рСгистрират, Π½ΠΎ Π½Π΅ сС Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚. ПолСзно Π·Π° ΠΎΠ΄ΠΈΡ‚ ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ.
DisabledSELinux Π΅ напълно ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½. НС сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π·Π° производствСни срСди.

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΈ Π·Π°Π΄Π°Π²Π°Π½Π΅ Π½Π° тСкущия Ρ€Π΅ΠΆΠΈΠΌ

# Check current SELinux status
getenforce
sestatus

# Temporarily switch to permissive mode (no reboot required)
setenforce 0

# Switch back to enforcing mode
setenforce 1

Π—Π° Π΄Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Ρ€Π΅ΠΆΠΈΠΌΠ° постоянно, Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€Π°ΠΉΡ‚Π΅ /etc/selinux/config ΠΈ Π·Π°Π΄Π°ΠΉΡ‚Π΅ SELINUX=enforcing (ΠΈΠ»ΠΈ permissive), слСд Ρ‚ΠΎΠ²Π° рСстартирайтС.

> Най-Π΄ΠΎΠ±Ρ€Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°: Π Π°Π·Π³ΡŠΡ€Π½Π΅Ρ‚Π΅ Π½ΠΎΠ²ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Π² Ρ€Π΅ΠΆΠΈΠΌ Permissive ΠΏΡŠΡ€Π²ΠΎ. ΠŸΡ€Π΅Π³Π»Π΅Π΄Π°ΠΉΡ‚Π΅ ΠΆΡƒΡ€Π½Π°Π»ΠΈΡ‚Π΅ Π·Π° ΠΎΠ΄ΠΈΡ‚, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΉΡ‚Π΅ всички Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ процСси, ΠΊΠΎΠΈΡ‚ΠΎ сС отбСлязват, Ρ„ΠΈΠ½ΠΎ настройтС Π²Π°ΡˆΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈ слСд Ρ‚ΠΎΠ²Π° ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅Ρ‚Π΅ Π½Π° Enforcing Π·Π° производство. Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ прСдотвратява ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈ ΠΏΡ€Π΅ΠΊΡŠΡΠ²Π°Π½ΠΈΡ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π°, Ρ‡Π΅ Π²Π°ΡˆΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ са Ρ‚ΠΎΡ‡Π½ΠΈ.

Π’ΠΈΠΏΠΎΠ²Π΅ SELinux ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ

SELinux ΠΈΠ΄Π²Π° с няколко Ρ‚ΠΈΠΏΠ° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, подходящи Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ срСди:

Targeted Policy (По ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈ ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π°Π½Π°)

ΠŸΡ€ΠΈΠ»Π°Π³Π° MAC ограничСния само Π½Π° услуги, ΠΎΠ±ΡŠΡ€Π½Π°Ρ‚ΠΈ към ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ Apache, Nginx, Postfix, Dovecot ΠΈ DNS. Всички Π΄Ρ€ΡƒΠ³ΠΈ процСси работят Π² Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° област. Π’ΠΎΠ²Π° Π΅ Π½Π°ΠΉ-добрия баланс ΠΌΠ΅ΠΆΠ΄Ρƒ сигурност ΠΈ използваСмост Π·Π° ΠΏΠΎ-голямата част ΠΎΡ‚ VPS ΠΈ dedicated server Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΡ‚Π΅ натоварвания.

Strict Policy

ΠŸΡ€ΠΈΠ»Π°Π³Π° MAC Π½Π° всички процСси Π² систСмата, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ потрСбитСлски сСсии. ΠžΡΠΈΠ³ΡƒΡ€ΡΠ²Π° максимална сигурност, Π½ΠΎ изисква Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½Π° СкспСртиза.

MLS/MCS (Multi-Level Security / Multi-Category Security)

НапрСдни Ρ‚ΠΈΠΏΠΎΠ²Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈ Π·Π° правитСлствСни, класифицирани ΠΈΠ»ΠΈ силно Ρ€Π΅Π³ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ срСди, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π΄Π°Π½Π½ΠΈΡ‚Π΅ трябва Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΎΠ»ΠΈΡ€Π°Π½ΠΈ Π² няколко Π½ΠΈΠ²Π° Π½Π° чувствитСлност Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ.

Π—Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ production server Ρ€Π°Π·Π³Ρ€ΡŠΡ‰Π°Π½ΠΈΡ, Targeted Policy Π΅ правилният ΠΈΠ·Π±ΠΎΡ€.

Π—Π°Ρ‰ΠΎ SELinux Π΅ Π²Π°ΠΆΠ΅Π½ Π·Π° хостинг, DevOps ΠΈ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅

SELinux прСдоставя осСзаСми прСдимства Π² областта Π½Π° сигурността Π² ΡˆΠΈΡ€ΠΎΠΊ ΡΠΏΠ΅ΠΊΡ‚ΡŠΡ€ ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈ контСксти:

Π˜Π·ΠΎΠ»Π°Ρ†ΠΈΡ Π½Π° процСситС

ВсСки ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ сСрвис Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² собствСния си Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π·Π° сигурност. ΠšΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΅Π΄ΠΈΠ½ сСрвис β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΡƒΠ΅Π± ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ β€” Π½Π΅ Π΄Π°Π²Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ сСрвизи, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ Π½Π° Π΅Π΄ΠΈΠ½ ΠΈ ΡΡŠΡ‰ΠΈ хост. Π’ΠΎΠ²Π° Π΅ особСно Ρ†Π΅Π½Π½ΠΎ Π² ΠΌΠ½ΠΎΠ³ΠΎΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π½ΠΈ срСди.

НалаганС Π½Π° ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ° Π½Π° Π½Π°ΠΉ-малкия ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ

SELinux Π½Π°Π»Π°Π³Π° ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ° Π½Π° Π½Π°ΠΉ-малкия ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π½Π° Π½ΠΈΠ²ΠΎ ядро. ΠŸΡ€ΠΎΡ†Π΅ΡΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° ΠΈΠΌΠ°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ само Π΄ΠΎ рСсурситС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌ трябват Сксплицитно. Π”ΠΎΡ€ΠΈ Π°ΠΊΠΎ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» ΠΏΠΎΠ»ΡƒΡ‡ΠΈ root Π΄ΠΎΡΡ‚ΡŠΠΏ Π² ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ процСс, Ρ‚ΠΎΠΉ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° надвиши Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ‚Π°, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π°.

Π”Π½Π΅Π²Π½ΠΈΡ†ΠΈ Π½Π° ΠΎΠ΄ΠΈΡ‚ ΠΈ криминалистика

ВсСки ΠΎΡ‚ΠΊΠ°Π·Π°Π½ ΠΎΠΏΠΈΡ‚ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ сС записва Π² /var/log/audit/audit.log с пълСн контСкст: Π²ΡŠΠ²Π»Π΅Ρ‡Π΅Π½ΠΈΡΡ‚ процСс, Ρ€Π΅ΡΡƒΡ€ΡΡŠΡ‚, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΎΠΏΠΈΡ‚Π° Π΄Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠΈ, контСкститС Π·Π° сигурност Π½Π° Π΄Π²Π°Ρ‚Π°, ΠΈ Π²Ρ€Π΅ΠΌΠ΅Π²Π° ΠΌΡ€Π΅ΠΆΠ°. Π’ΠΎΠ²Π° ΠΏΡ€Π°Π²ΠΈ криминалистиката слСд ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ Π΄Ρ€Π°ΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ ΠΏΠΎ-Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π°.

Бигурност Π½Π° ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈΡ‚Π΅

SELinux прСдотвратява Docker ΠΈ Podman ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈΡ‚Π΅ Π΄Π° ΠΈΠ·Π±Π΅Π³Π½Π°Ρ‚ своитС Π³Ρ€Π°Π½ΠΈΡ†ΠΈ ΠΈ Π΄Π° ΠΈΠΌΠ°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ рСсурси Π½Π° хоста. Π’ΠΎΠ²Π° Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ слой Π·Π° ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ натоварвания, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ уязвимоститС ΠΏΡ€ΠΈ избягванС Π½Π° ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ са извСстСн клас Π°Ρ‚Π°ΠΊΠΈ.

Π‘ΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ с Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ изисквания

SELinux Π΅ Π·Π°Π΄ΡŠΠ»ΠΆΠΈΡ‚Π΅Π»Π΅Π½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π² няколко Ρ€Π°ΠΌΠΊΠΈ Π·Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ PCI DSS, HIPAA ΠΈ Π²ΠΎΠ΅Π½Π½ΠΈ/Π΄ΡŠΡ€ΠΆΠ°Π²Π½ΠΈ стандарти Π·Π° сигурност. Π Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° SELinux Π² Ρ€Π΅ΠΆΠΈΠΌ Enforcing с Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° чСсто Π΅ прСдпоставка Π·Π° ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅ Π½Π° ΠΎΠ΄ΠΈΡ‚ΠΈ Π·Π° сигурност Π² Ρ€Π΅Π³ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ индустрии.

Основни SELinux ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π·Π° систСмни администратори

Π•Ρ‚ΠΎ Π½Π°ΠΉ-чСсто ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° SELinux Π² Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΈΡ‚Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ:

ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° статуса Π½Π° SELinux

getenforce
sestatus

Π’ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° контСкститС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ слСд прСмСстванС Π½Π° ΡƒΠ΅Π± Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅

ΠšΠΎΠ³Π°Ρ‚ΠΎ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅ сС прСмСстват вмСсто Π΄Π° сС ΠΊΠΎΠΏΠΈΡ€Π°Ρ‚, Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° запазят Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΈ Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ Π·Π° сигурност. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ restorecon Π·Π° Π΄Π° ΠΏΠΎΠΏΡ€Π°Π²ΠΈΡ‚Π΅ Ρ‚ΠΎΠ²Π°:

restorecon -Rv /var/www/html

Бписък Π½Π° Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Π·Π° сигурност Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅

ls -Z /var/www/html

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° изходящи Π²Ρ€ΡŠΠ·ΠΊΠΈ Π½Π° ΡƒΠ΅Π± услугата (Π½Π°ΠΏΡ€. Π·Π° API повиквания ΠΈΠ»ΠΈ прокси)

setsebool -P httpd_can_network_connect 1

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° Apache Π΄Π° сС ΡΠ²ΡŠΡ€Π·Π²Π° с Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ

setsebool -P httpd_can_network_connect_db 1

ΠŸΡ€Π΅Π³Π»Π΅Π΄ Π½Π° послСднитС ΠΎΡ‚ΠΊΠ°Π·Π°Π½ΠΈ дСйствия Π² Π΄Π½Π΅Π²Π½ΠΈΠΊΠ° Π½Π° ΠΎΠ΄ΠΈΡ‚Π°

ausearch -m avc -ts recent

Π“Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° пСрсонализиран ΠΌΠΎΠ΄ΡƒΠ» Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ΠΎΡ‚ ΠΎΡ‚ΠΊΠ°Π·ΠΈΡ‚Π΅ ΠΏΡ€ΠΈ ΠΎΠ΄ΠΈΡ‚Π°

audit2allow -a -M my_custom_policy
semodule -i my_custom_policy.pp

> Π’Π°ΠΆΠ½ΠΎ: Π’ΠΈΠ½Π°Π³ΠΈ разслСдвайтС ΠΎΡ‚ΠΊΠ°Π·ΠΈΡ‚Π΅ ΠΏΡ€ΠΈ ΠΎΠ΄ΠΈΡ‚Π° ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅. audit2allow Π΅ ΠΌΠΎΡ‰Π΅Π½ инструмСнт, Π½ΠΎ сляпото Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° всички ΠΎΡ‚ΠΊΠ°Π·ΠΈ ΠΎΡ‚Ρ€ΠΈΡ‡Π° смисъла Π½Π° SELinux. Π Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΊΠ°ΠΊΠ²ΠΎ позволява всяко ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π³ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΡ‚Π΅.

Common SELinux Pitfalls and How to Avoid Them

ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° SELinux вмСсто поправянС. Най-чСстата Π³Ρ€Π΅ΡˆΠΊΠ°, която администраторитС правят, Π΅ Π΄Π° ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ SELinux постоянно, ΠΊΠΎΠ³Π°Ρ‚ΠΎ срСщнат ΠΎΡ‚ΠΊΠ°Π·. Π’ΠΎΠ²Π° ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π° цял слой Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°. ВмСсто Ρ‚ΠΎΠ²Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ audit2allow ΠΈ setsebool Π·Π° Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ SELinux остава Π°ΠΊΡ‚ΠΈΠ²Π΅Π½.

НСправилни Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ слСд Ρ€ΡŠΡ‡Π½ΠΈ Ρ€Π°Π·Π³Ρ€ΡŠΡ‰Π°Π½ΠΈΡ. Ако Ρ€Π°Π·Π³ΡŠΡ€Π½Π΅Ρ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ, ΠΊΠ°Ρ‚ΠΎ Π³ΠΈ ΠΊΠΎΠΏΠΈΡ€Π°Ρ‚Π΅ ΠΎΡ‚ нСстандартно място, Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° наслСдят Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΈ Π΅Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈ. Π’ΠΈΠ½Π°Π³ΠΈ стартирайтС restorecon слСд Ρ€ΡŠΡ‡Π½ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² ΡƒΠ΅Π± ΠΊΠΎΡ€Π΅Π½ΠΈ ΠΈ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ Π½Π° прилоТСния.

НСразглСТданС Π½Π° Π»ΠΎΠ³ΠΎΠ²Π΅ Π² Ρ€Π΅ΠΆΠΈΠΌ Permissive. ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠ°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ„Π°Π·Π°Ρ‚Π° Permissive ΠΈ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ към Enforcing Π½Π° производствСн ΡΡŠΡ€Π²ΡŠΡ€ Π΅ Ρ€Π΅Ρ†Π΅ΠΏΡ‚Π° Π·Π° Π½Π΅ΠΎΡ‡Π°ΠΊΠ²Π°Π½ΠΈ ΠΏΡ€Π΅ΠΊΡŠΡΠ²Π°Π½ΠΈΡ. Π’ΠΈΠ½Π°Π³ΠΈ Π²Π°Π»ΠΈΠ΄ΠΈΡ€Π°ΠΉΡ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ спрямо рСалния Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π³ΠΈ ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚Π΅.

SELinux ΠΈ AlexHost: Production-Ready Security ΠΎΡ‚ основата

AlexHost ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ с enterprise Linux дистрибуции (AlmaLinux, Rocky Linux, CentOS), ΠΈΠ΄Π²Π°Ρ‚ със SELinux Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½ ΠΎΡ‚ кутията. НСзависимо Π΄Π°Π»ΠΈ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρˆ web application stack, database ΡΡŠΡ€Π²ΡŠΡ€ ΠΈΠ»ΠΈ containerized microservices срСда, SELinux осигурява основния access control слой, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π²Π°ΡˆΠΈΡ‚Π΅ workloads устойчиви срСщу Сксплоатация.

Ако ΡƒΠΏΡ€Π°Π²Π»ΡΠ²Π°Ρˆ своя ΡΡŠΡ€Π²ΡŠΡ€ Ρ‡Ρ€Π΅Π· control panel, VPS с cPanel срСди са напълно ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΈ със SELinux Π² Targeted Ρ€Π΅ΠΆΠΈΠΌ, ΠΈ cPanel самият ΠΈΠ΄Π²Π° със SELinux-aware ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π·Π° своитС управлявани услуги.

Π—Π° Π΅ΠΊΠΈΠΏΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠ°Ρ‚ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ пълСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ своята security posture β€” Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ custom SELinux policy ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, MLS ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ compliance-driven hardening β€” Dedicated Servers осигуряват изолацията ΠΈ root-level Π΄ΠΎΡΡ‚ΡŠΠΏΠ°, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ Π·Π° внСдряванС ΠΈ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π΅ Π½Π° enterprise-grade MAC ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π±Π΅Π· ограничСнията Π½Π° shared infrastructure.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

SELinux Π½Π΅ Π΅ просто ΠΎΠΏΡ†ΠΈΠΎΠ½Π°Π»Π½Π° Π΄ΠΎΠ±Π°Π²ΠΊΠ° Π·Π° сигурност β€” Ρ‚ΠΎΠ²Π° Π΅ Ρ„ΡƒΠ½Π΄Π°ΠΌΠ΅Π½Ρ‚Π°Π»Π΅Π½ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅Π½ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ прСосмисля ΠΊΠ°ΠΊ Linux ΠΏΡ€ΠΈΠ»Π°Π³Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π½Π° Π½ΠΈΠ²ΠΎ ядро. Π§Ρ€Π΅Π· ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° процСситС Π² Π΄ΠΎΠ±Ρ€Π΅ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ Π½Π° сигурност, ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π½Π° Π½Π°ΠΉ-малкия ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ, ΠΊΠΎΠΈΡ‚ΠΎ Π΄ΠΎΡ€ΠΈ root Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈ, ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΈ ΠΎΠ΄ΠΈΡ‚Π½ΠΈ записи Π½Π° всСки ΠΎΡ‚ΠΊΠ°Π·Π°Π½ ΠΎΠΏΠΈΡ‚ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ, SELinux трансформира стандартния Linux ΡΡŠΡ€Π²ΡŠΡ€ Π² Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎ-устойчива ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½Π° систСма.

Π”Π°, SELinux изисква инвСстиция: Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π½Π° контСкститС Π½Π° сигурност, писанС ΠΈΠ»ΠΈ настройка Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈ Π°Π½Π³Π°ΠΆΠΈΠΌΠ΅Π½Ρ‚ към Ρ€Π°Π±ΠΎΡ‚Π΅Π½ процСс, ΠΊΠΎΠΉΡ‚ΠΎ Ρ‚Ρ€Π΅Ρ‚ΠΈΡ€Π° ΠΎΡ‚ΠΊΠ°Π·ΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ информация, Π° Π½Π΅ ΠΊΠ°Ρ‚ΠΎ прСпятствия. Но Π·Π° всСки ΡΡŠΡ€Π²ΡŠΡ€, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‰ чувствитСлни Π΄Π°Π½Π½ΠΈ, стартиращ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ услуги ΠΈΠ»ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° Ρ€Π΅Π³ΡƒΠ»ΠΈΡ€Π°Π½Π° Ρ€Π°ΠΌΠΊΠ° Π·Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅, Ρ‚Π°Π·ΠΈ инвСстиция Π½Π΅ Π΅ ΠΎΠΏΡ†ΠΈΠΎΠ½Π°Π»Π½Π° β€” Ρ‚ΠΎΠ²Π° Π΅ Π±Π°Π·ΠΎΠ²ΠΎΡ‚ΠΎ Π½ΠΈΠ²ΠΎ.

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΉΡ‚Π΅ Π³ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ, ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°ΠΉΡ‚Π΅ Π³ΠΎ Π² Ρ€Π΅ΠΆΠΈΠΌ Enforcing, ΠΈ SELinux Ρ‰Π΅ ΠΌΡŠΠ»Ρ‡Π°Π»ΠΈΠ²ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ½Π°Ρ‡Π΅ Π±ΠΈΡ…Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π»ΠΈ цялата Π²ΠΈ инфраструктура.