Реальная безопасность в Linux
Помните время, когда считалось, что Linux — очень безопасная ОС, не то что Windows? Когда казалось, что под Linux нет злонамеренного ПО – например, вирусов – и вообще это оплот безопасности?
К сожалению, это миф, когнитивное искажение, порожденное популярностью Windows. «Винда» просто была популярнее, и потому на нее были обращены взоры всех хакеров мира. Да и в сравнении с закрытой ОС, Linux выглядел более защищенным, ведь на его код смотрели тысячи глаз.
Впрочем, современные ОС далеко шагнули вперед в плане безопасности. В системы добавляли и развивали механизмы, необходимые для изоляции приложений друг от друга и от остальной системы. К примеру, команда, ответственная за безопасность в Google, продумала действительно крутые архитектурные решения для Android, Chromium и ChromeOS, используя в основе ядро Linux. А до этого известная эксперт по информационной безопасности Йоанна Рутковска (Joanna Rutkowska) запустила проект QubesOS. Идея этих архитектурных решений — изоляция приложений в песочницах, для которых можно гибко задавать разрешения на использование системных сервисов и общение с другими такими же приложениями.
Интересно, что в самом ядре и базовых системных сервисах вокруг него уже есть все необходимое, чтобы выстроить достаточно безопасное пользовательское окружение. Тем не менее, популярные дистрибутивы Linux редко используют доступные механизмы контейнеризации, чтобы ограничивать приложения друг от друга и от использования определенных системных вызовов. Все же модель угроз современных GNU/Linux систем недалеко ушла от legacy мира Unix.
Один из членов группы PrivSec опубликовал статью, где разобрал основные проблемы современных дистрибутивов на базе ядра Linux, а также предложил, как каждый из нас может сделать свою систему гораздо безопаснее. Конечно, придется поколдовать!
#digest
Post #147
1.5K