<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Fedora 40 планируют включить изоляцию системных сервисов</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html</link>
    <description>В выпуске Fedora 40 предложено включить настройки изоляции для включаемых по умолчанию системных сервисов systemd, а также сервисов с важными приложениями, такими как PostgreSQL, Apache httpd, Nginx и MariaDB. Предполагается, что изменение позволит значительно повысить защищённость дистрибутива в конфигурации по умолчанию и даст возможность блокировать неизвестные уязвимости в системных сервисах. Предложение пока не рассмотрено комитетом FESCo (Fedora Engineering Steering Committee), отвечающим за техническую часть разработки дистрибутива Fedora. Предложение также может быть отклонено в процессе рецензирования сообществом...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60152&lt;br&gt;</description>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (X86)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#166</link>
    <pubDate>Sat, 25 Nov 2023 06:43:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Иными словами, вирусне достаточно прав пользователя, под которым она запущена, чтобы украсть &lt;br&gt;&amp;gt;&amp;gt; его крипту и т.д) &lt;br&gt;&amp;gt; В принципе - да. Но если я софт ставил в линухе как &lt;br&gt;&amp;gt; рут, пакетником, а системные сервисы под совсем иными пользователями и с &lt;br&gt;&amp;gt; изоляцией от системы - переключить пользователя на вот этого и обойти &lt;br&gt;&amp;gt; изоляцию... если вы так можете, у вас вероятно правов - на &lt;br&gt;&amp;gt; двух рутов хватит. Или как вы без правов это организуете, интересно? &lt;br&gt;&amp;gt; Особенно в вон той конфиге?&lt;br&gt;&lt;br&gt;А зачем зловреду права системных сервисов, если достаточно прав текущего пользователя, чтобы распоряжаться его файлами и мощностями его ПК?&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#165</link>
    <pubDate>Fri, 24 Nov 2023 06:39:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И все это - не привлекая внимания санитаров. Неуловимого Джо - опять &lt;br&gt;&amp;gt;&amp;gt; не поймали - шах-и-мат, скептики!&lt;br&gt;&amp;gt; Я так то еще до кучи умею Enterprise Admin быть. Поэтому имел &lt;br&gt;&amp;gt; возможность сравнить как мне оно.&lt;br&gt;&amp;gt; ...и пришел к выводу что можно сделать мои системы намного секурнее с &lt;br&gt;&amp;gt; в 20 раз меньше трахом. Что и заимплементил. И ощущения вот &lt;br&gt;&amp;gt; реально - как будто я из прогнившего фордфокусв в звездолет пересел. &lt;br&gt;&lt;br&gt;Да не интересен твой локалхост примерно никому, узбагойся. Сделаешь ну если не ERP или там SCADA&#092;MES какой - так хотя бы файлопомойку с правами доступа, корпоративный портал в 20&#037; возможностей шарика или там почтовый сервер, умеющий в календари, интеграцию с сервером каталогов и отображение статусов - будешь интересен, но ты ж не сделаешь, тыр-дыр-прайс-админ. Предполагаю - что и стандартную охапку грабель-и-костылей на бубернетовской изоленте не соберешь, на этапе выбора дистрибутива и конпеляния ведра застрянешь.&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (Второй из Кукуева)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#164</link>
    <pubDate>Fri, 24 Nov 2023 06:35:30 GMT</pubDate>
    <description>Пани Рутковска полька, а потому во-первых &quot;пани&quot;, а во-вторых &quot;Рутковска&quot;, а не &quot;Рутковская&quot;&lt;br&gt;&lt;br&gt;Ну и да, она покинула основанный ей QubesOS достаточно давно, лет пять назад что ли и сейчас он развивается без нее&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (Neandertalets)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#163</link>
    <pubDate>Fri, 24 Nov 2023 05:40:48 GMT</pubDate>
    <description>&amp;gt; Только. Я OS/2 успел напользоваться вдоволь. И вирусы там были, и все остальные приключения.&lt;br&gt;&lt;br&gt;Ну а про вирусы именно под OS/2 (не варианты под подсистему DOS, т.е. обычные DOS-овые), а именно под OS/2 расскажи поподробней. Там их было &quot;1,5 землекопа&quot; - одной руки для пересчёта хватит. И даже интересно, на какой помойке надо было брать софт, чтобы их найти.&lt;br&gt;Коллеги, обслуживающие банкоматы, с сильным недоумением бы на тебя посмотрели. Сейчас банкоматов на OS/2, наверное, и нет, а раньше были почти единственным вариантом и разницу ТП ощутила сразу после замены на виндовозные новые.&lt;br&gt;&lt;br&gt;&amp;gt; Мифы про уникальную устойчивость и производительность OS/2 сильно преувеличены людьми, никогда OS/2 не использовавшими.&lt;br&gt;&lt;br&gt;Что же ты с нею делал, что она у тебя падала? У нас лет 15 проработала минимум - вообще проблем не помню (только с платами управления были проблемы). Я потом поставил подмену и работало ещё несколько лет до переезда. И не только у меня было нормально: коллеги, у которых OS/2 работала на банкоматах, 3D при</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#162</link>
    <pubDate>Fri, 24 Nov 2023 03:02:29 GMT</pubDate>
    <description>&amp;gt; И все это - не привлекая внимания санитаров. Неуловимого Джо - опять &lt;br&gt;&amp;gt; не поймали - шах-и-мат, скептики!&lt;br&gt;&lt;br&gt;Я так то еще до кучи умею Enterprise Admin быть. Поэтому имел возможность сравнить как мне оно.&lt;br&gt;&lt;br&gt;...и пришел к выводу что можно сделать мои системы намного секурнее с в 20 раз меньше трахом. Что и заимплементил. И ощущения вот реально - как будто я из прогнившего фордфокусв в звездолет пересел.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#161</link>
    <pubDate>Fri, 24 Nov 2023 01:12:23 GMT</pubDate>
    <description>Только. Я OS/2 успел напользоваться вдоволь. И вирусы там были, и все остальные приключения. Мифы про уникальную устойчивость и производительность OS/2 сильно преувеличены людьми, никогда OS/2 не использовавшими.&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#160</link>
    <pubDate>Thu, 23 Nov 2023 18:36:49 GMT</pubDate>
    <description>&amp;gt; На фоне этих поделий мои конфиги тоже смотрятся просто звездолетами. С одной стороны - никакого &amp;gt; факин микроменеджмента - вбил координаты назначения и варпнулся туда. С другой это все сильно проще, быстрее, предсказуемее. А силовые щиты еще и не такой threat level отфутболивают.&lt;br&gt;&amp;gt; Пока вы там трахались с микроменеджментом, рискуя неверно понять эффективный набор прав, &lt;br&gt;&amp;gt; и молясь чтобы хаксоры не нашли обходной путь - я за &lt;br&gt;&amp;gt; 10&#037; времени от этого нарулил куда более радикальную изоляцию под совсем &lt;br&gt;&amp;gt; другие допущения, где не то что мышь, блоха не проскочит.&lt;br&gt;&lt;br&gt;И все это - не привлекая внимания санитаров. Неуловимого Джо - опять не поймали - шах-и-мат, скептики!&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#159</link>
    <pubDate>Thu, 23 Nov 2023 18:14:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ProtectClock=yes - запрет изменения времени.&lt;br&gt;&amp;gt; Звучит шикарно, сначала повесить синхронизацию времени на systemd, потом отрезать доступ... &lt;br&gt;&lt;br&gt;А с какой бы легитимной целью допустим httpd, или кто там, мог бы захотеть мне системное время корежить?! Поэтому всем и зарубить - кроме сервисов синхронизаторов времени, разумеется.&lt;br&gt;&lt;br&gt;Принцип файрволла по сути: DENY ALL, ALLOW (as needed).&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora 40 планируют включить изоляцию системных сервисов (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132104.html#158</link>
    <pubDate>Thu, 23 Nov 2023 18:11:02 GMT</pubDate>
    <description>&amp;gt; Ды щаз, с нулевым оверхедом. Одних структур только на полкеша.&lt;br&gt;&lt;br&gt;Де факто на производительность не влияет с точностью до погрешности измерений как правило. Ну и у остальных с производительностью как правило хуже даже и без этого. Поэтому пингвин и получает свое в номинации EPIC WIN. А системд что, он интерфейс к этим фичам системы. Получше чем сборище спичек и желудей, имеющее неиллюзорные проблемы с изоляцией программы от - внезапно - СЕБЯ. Ну вот незачем какому там вебсерваку вообще bash вызывать. Легитимных причин для этого - ноль.&lt;br&gt;</description>
</item>

</channel>
</rss>
