Gentoo Archives: gentoo-user-ru

From: Alex Efros <powerman@××××××××.name>
To: gentoo-user-ru@l.g.o
Subject: Re: [gentoo-user-ru] capabilities
Date: Mon, 30 Sep 2013 12:56:13
Message-Id: 20130930125609.GB1887@home.power
1 Hi!
2
3 On Mon, Sep 30, 2013 at 07:38:51PM +0800, Pavel Labushev wrote:
4 > Так и есть. Практика показала, что вместо возни с suidctl.conf,
5 > патчами и DAC-разрешениями на setuid-бинарники, гораздо надёжнее и
6 > почти так же просто написать простые разрешительные правила RBAC,
7 > жёстко ограничивая только привилегированные процессы, включая
8 > гадость вроде consolekit и policykit. К тому же, потом эти правила
9 > можно дополнять всем, к чему душа ляжет.
10
11 Да, звучит разумно. Я так и не добрался до GrSec's RBAC/RSBAC/SeLinux.
12 SeLinux слишком переусложнён, RSBAC несовместим с GrSecurity, на AppArmor
13 я не смотрел. Самым привлекательным вариантом выглядит RBAC из GrSecurity,
14 но когда я много лет назад пытался с ним разобраться правила
15 сгенерированные режимом обучения были во-первых слишком большие и сложные,
16 а во-вторых нерабочие (много приложений глючило/падало и в каждом случае
17 уходило довольно много времени на то, чтобы выяснить что виноват RBAC и
18 поправить его правила).
19
20 Идея использовать вместо режима обучения простые разрешительные правила по
21 умолчанию и постепенно их дополнять ручными ограничениями отдельных
22 приложений выглядит соблазнительно в плане сложность/безопасность.
23 Этот подход где-то документирован (статьи, примеры, etc.)? Можете выложить
24 свои правила в качестве примера/стартовой точки?
25
26 --
27 WBR, Alex.

Replies

Subject Author
Re: [gentoo-user-ru] capabilities Pavel Labushev <pavel.labushev@××××××.no>
Re: [gentoo-user-ru] capabilities Alexander Tiurin <alexanderyt@×××××.com>