1 |
Hi! |
2 |
|
3 |
On Mon, Sep 30, 2013 at 07:38:51PM +0800, Pavel Labushev wrote: |
4 |
> Так и есть. Практика показала, что вместо возни с suidctl.conf, |
5 |
> патчами и DAC-разрешениями на setuid-бинарники, гораздо надёжнее и |
6 |
> почти так же просто написать простые разрешительные правила RBAC, |
7 |
> жёстко ограничивая только привилегированные процессы, включая |
8 |
> гадость вроде consolekit и policykit. К тому же, потом эти правила |
9 |
> можно дополнять всем, к чему душа ляжет. |
10 |
|
11 |
Да, звучит разумно. Я так и не добрался до GrSec's RBAC/RSBAC/SeLinux. |
12 |
SeLinux слишком переусложнён, RSBAC несовместим с GrSecurity, на AppArmor |
13 |
я не смотрел. Самым привлекательным вариантом выглядит RBAC из GrSecurity, |
14 |
но когда я много лет назад пытался с ним разобраться правила |
15 |
сгенерированные режимом обучения были во-первых слишком большие и сложные, |
16 |
а во-вторых нерабочие (много приложений глючило/падало и в каждом случае |
17 |
уходило довольно много времени на то, чтобы выяснить что виноват RBAC и |
18 |
поправить его правила). |
19 |
|
20 |
Идея использовать вместо режима обучения простые разрешительные правила по |
21 |
умолчанию и постепенно их дополнять ручными ограничениями отдельных |
22 |
приложений выглядит соблазнительно в плане сложность/безопасность. |
23 |
Этот подход где-то документирован (статьи, примеры, etc.)? Можете выложить |
24 |
свои правила в качестве примера/стартовой точки? |
25 |
|
26 |
-- |
27 |
WBR, Alex. |