<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Практикум по использованию категорий безопасности в SELinux</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html</link>
    <description>В статье &quot;Getting Started with Multi-Category Security (MCS) (http://james-morris.livejournal.com/8228.html)&quot; приводятся практические примеры использования, появившейся в тестируемом в настоящее время Linux дистрибутиве Fedora Core 5, функциональности SELinux, дающей возможность оперировать категориями.  Т.е. можно значительно упростить работу с SELinux, определив несколько наборов правил (например, &quot;Company_Confidential&quot; или &quot;Medical_Records&quot;) и дальше оперировать ими как атрибутами для управления доступом.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В предыдущей статье &quot;А brief introduction to Multi-Category Security (MCS) (http://www.livejournal.com/users/james_morris/5583.html)&quot; были изложены основные принципы MCS.&lt;br&gt;&lt;br&gt;URL: http://james-morris.livejournal.com/8228.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=6840&lt;br&gt;</description>

<item>
    <title>Практикум по использованию категорий безопасности в SELinux (maks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#19</link>
    <pubDate>Wed, 01 Feb 2006 06:45:16 GMT</pubDate>
    <description>Зато NDS eDirectory, работает как на Линухах, так и Соляре</description>
</item>

<item>
    <title>Кому надо, у того есть, кому не надо, &apos;ищет&apos;... (Santa_Claus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#18</link>
    <pubDate>Tue, 24 Jan 2006 09:11:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Кому надо, у того ACL есть и в fs&lt;br&gt;&lt;br&gt;getfacl, setfacl - Это?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Кому надо, у того есть, кому не надо, &apos;ищет&apos;... (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#17</link>
    <pubDate>Tue, 24 Jan 2006 07:04:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Кому надо, у того ACL есть и в fs&lt;br&gt;&amp;gt; А где подобное в ФС найти? &lt;br&gt;В. Интернете. google.ru/search?q=ACL+filesystem и т.п.&lt;br&gt;http://acl.bestbits.at/ &quot;The 2.6 kernel already includes support for ext2, ext3, jfs and xfs.&quot;&lt;br&gt;Ну, или в своём ядре.</description>
</item>

<item>
    <title>Практикум по использованию категорий безопасности в SELinux (Santa_Claus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#16</link>
    <pubDate>Tue, 24 Jan 2006 06:01:48 GMT</pubDate>
    <description>&amp;gt;2Santa-Claus: в этом плане очень удобна ОС Novell с её NDS. Можно &lt;br&gt;&amp;gt;быстро узнать права пользователя по отношению к каталогам и файлам. &lt;br&gt;&lt;br&gt;Это да. Но эта ОС уже умерла.</description>
</item>

<item>
    <title>Это называется ACL, а не &apos;система безопасности&apos;. (Santa_Claus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#15</link>
    <pubDate>Tue, 24 Jan 2006 06:00:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Ну, например вот permission entry для каталога в винде: &lt;br&gt;&amp;gt;Это по-человечески называется ACL. Права доступа к файлам в виде списков, а &lt;br&gt;&amp;gt;не триад ugo**rwx. Кому надо, у того ACL есть и в &lt;br&gt;&amp;gt;fs&lt;br&gt;&lt;br&gt;А где подобное в ФС найти?&lt;br&gt;&lt;br&gt;&amp;gt;SELinux (как и GRSec, и пр.) про другое, про ограничение прав &#091;на &lt;br&gt;&amp;gt;_действия_&#093;, уход от ситуации со всемогущим root-ом, более &quot;мелкозернистое&quot; определение этих &lt;br&gt;&amp;gt;прав. Это, наверное, ближе к каким-нибудь policies в Win*. &lt;br&gt;&lt;br&gt;Да и это тоже.&lt;br&gt;&lt;br&gt;&amp;gt;_будет_ и там, и тут сложно, нетривиально и проблемно. Только мне **кажется**, &quot;непреодолимых&quot; проблем &quot;тут&quot; будет &lt;br&gt;&amp;gt;по-меньше. &lt;br&gt;&lt;br&gt;Изначально базар был о том, что SELinux нужен.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Это называется ACL, а не &apos;система безопасности&apos;. (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#14</link>
    <pubDate>Mon, 23 Jan 2006 12:42:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Система безопасности Linux по гибкости уже давно проигрывает виндам, чтобы там ни говорили.&lt;br&gt;&amp;gt;&amp;gt;а можно поподробнее? не флейма ради, а знаний для.. &lt;br&gt;&amp;gt;Ну, например вот permission entry для каталога в винде: &lt;br&gt;&amp;gt;full control &lt;br&gt;&amp;gt;traverse folder/execute file &lt;br&gt;&amp;gt;list folder/read data &lt;br&gt;&#091;...skip...&#093;&lt;br&gt;&amp;gt;и все это раздельно можно задавать для групп юзеров или по отдельным &lt;br&gt;&amp;gt;юзерам. &lt;br&gt;Это по-человечески называется ACL. Права доступа к файлам в виде списков, а не триад ugo**rwx. Кому надо, у того ACL есть и в fs, и в самбе, я думаю.&lt;br&gt;&lt;br&gt;SELinux (как и GRSec, и пр.) про другое, про ограничение прав &#091;на _действия_&#093;, уход от ситуации со всемогущим root-ом, более &quot;мелкозернистое&quot; определение этих прав. Это, наверное, ближе к каким-нибудь policies в Win*.&lt;br&gt;&lt;br&gt;&amp;gt; проблемы в том, что нетривиально&lt;br&gt;То, что не белается &quot;одной кнопкой&quot;, то есть было изначально реализовано разработчиками в виде этой самой &quot;одной кнопки&quot;, _будет_ и там, и тут сложно, нетривиально и проблемно. Только мне **кажется**, &quot;непреодолимых&quot; проблем &quot;тут&quot; бу</description>
</item>

<item>
    <title>Практикум по использованию категорий безопасности в SELinux (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#13</link>
    <pubDate>Mon, 23 Jan 2006 12:35:54 GMT</pubDate>
    <description>2Santa-Claus: в этом плане очень удобна ОС Novell с её NDS. Можно быстро узнать права пользователя по отношению к каталогам и файлам.</description>
</item>

<item>
    <title>Практикум по использованию категорий безопасности в SELinux (Santa_Claus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#12</link>
    <pubDate>Mon, 23 Jan 2006 10:15:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Система безопасности Linux по гибкости уже давно проигрывает виндам, чтобы там ни говорили.&lt;br&gt;&amp;gt;а можно поподробнее? не флейма ради, а знаний для.. &lt;br&gt;&lt;br&gt;Ну, например вот permission entry для каталога в винде:&lt;br&gt;full control&lt;br&gt;traverse folder/execute file&lt;br&gt;list folder/read data&lt;br&gt;read attributes&lt;br&gt;read extended attributes&lt;br&gt;create files/append data&lt;br&gt;write attributes&lt;br&gt;write extended attributes&lt;br&gt;delete subfolders and files&lt;br&gt;delete&lt;br&gt;read permissions&lt;br&gt;change permissions&lt;br&gt;take ownership&lt;br&gt;&lt;br&gt;и все это раздельно можно задавать для групп юзеров или по отдельным юзерам.&lt;br&gt;&lt;br&gt;Правда такая гибкость порождает в свою очередь проблемы в том, что нетривиально (быстро и штатными ср-вами в удобочитаемом виде) узнать права всех юзеров на все каталоги.</description>
</item>

<item>
    <title>Она в Линуксе нужна (Мартышкин)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/13368.html#11</link>
    <pubDate>Mon, 23 Jan 2006 09:22:21 GMT</pubDate>
    <description>Гугл и форум ореннет переполнены призывами - спасите скорей ничего не делал, все развалилось! Потому что не хватает запрета менять владельца файлА, либо фичи сохранять владельца файлА, даже если его преписывает рут. 9/10 истерик о помощи - повышение или понижение прав на доступ к конфиг или спул файлам. Проделай лабораторную:&lt;br&gt;&lt;br&gt;chmod u+w sudoers&lt;br&gt;&lt;br&gt;Самое смешное, что посылать в ... sudo может тебя так, что ни в логах, ни в удаленной консоли ты ее ... не увидишь. Вот и чеши репу!&lt;br&gt;&lt;br&gt;А был бы атрибут &quot;не менять разрешений&quot; - никто не налетал бы на это после &quot;chmod -R u+w /usr/local/etc&quot;</description>
</item>

</channel>
</rss>
