The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной настройки Linux, opennews (ok), 24-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


81. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (127), 24-Янв-23, 14:10 
Все браузеры используют как дополнительный уровень в песочницах, да и в целом отличный совет отключить средства изоляции. Впрочем, там половина такого же бреда.
Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору

114. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +4 +/
Сообщение от pavlinux (ok), 24-Янв-23, 15:36 
Когда делаешь clone(CLONE_NEWUSER, ...)  наследуются все разрешения,
а ограничения и лимиты не наследуются. Увася, у которого лимит на max open files = 1024
клонирует себя и лимит может стать 131071 (дефолтным для не рутов)...

Дыры с USER_NS появляются регулярно, уже лет 10+  https://lwn.net/Articles/543273/


Там дох.. нюансов, чтоб с разбегу сказать да или нет.


Ответить | Правка | Наверх | Cообщить модератору

122. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  –1 +/
Сообщение от Аноним (127), 24-Янв-23, 16:11 
Без обид, но похоже именно ты тут не понимаешь, о чём говоришь, ещё и оскорбить пытаешься зачем-то. Ограничения и лимиты? Ну-ну. Во первых, тебе никто не даст никаких прав, если ты уже замапил ограниченного пользователя (например, с изолированной сетью, что применяется для процессов исполняющих шейдеры и прочее), этот механизм односторонний. Примерно все дыры, что случались, требовали замапить рута. Ты можешь замапить вложенный неймспейс, однако доступа вовне у него не появится. Чтобы было понятно, даже если ты запамишь рута во вложенном неймспейсе и начнёшь выполнять команды, доступ у тебя будет только к этом неймспейсу и не к хосту, а если нет, применяются все ограничения родительского неймспейса. А чтобы организовать канал связи с неймспейсом, используют, например, veth. Да, это ограниченный инструмент, спору нет, но он целиком рабочий и делает именно то, что заявлено, а ты тут пытаешься FUD распространять.
Ответить | Правка | Наверх | Cообщить модератору

129. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +2 +/
Сообщение от Аноним (129), 24-Янв-23, 16:44 
В немспейсах уже было/нашлось несколько десятков багов, как логических, так и технических.

Немспейсы добавляют еще один уровень изоляции/контроля, но это уже пробивалось и не верифицировалось.
Одновременно, немспейсы увеличивают поверхность атаки и сложность анализа возможных сценариев.

Поэтому рекомендация "выключить по-умолчанию" вполне рациональна.
Кому надо - путь думает, обосновывает и т.д.

Ответить | Правка | Наверх | Cообщить модератору

131. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (127), 24-Янв-23, 16:59 
А где их не было, этих багов? Однако, их находят и исправляют. К тому же, примерно все они в контексте контейнеров (суид или CAP_SYSADMIN) и не в контексте CLONE_NEWNET, что интересует браузерные песочницы. Да и в целом, отключить универсальный механизм, востребованный софтом? Ну да, конечно, лучше вообще без него. Можно запускать всё под рутам, а пользователям тоже дать рутовые права, это намного безопаснее.
Ответить | Правка | Наверх | Cообщить модератору

162. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +2 +/
Сообщение от Аноним (162), 24-Янв-23, 20:23 
Любезнейший, а где вы видели "браузеры" в составе (цитата) "...государственных информационных системах и на объектах критической информационной инфраструктуры Российской Федерации, построенных с использованием операционных систем Linux, несертифицированных по требованиям безопасности
информации..." ?

Если вдруг видели - сообщите (может где-то еще нужно поправить соответствие голов занимаемым должностям).

Ответить | Правка | Наверх | Cообщить модератору

182. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Kuromi (ok), 25-Янв-23, 00:13 
> Все браузеры используют как дополнительный уровень в песочницах, да и в целом
> отличный совет отключить средства изоляции. Впрочем, там половина такого же бреда.

Вероятнее всего идею выключить неймспейсы взяли отсюда - https://www.stigviewer.com/stig/red_hat_enterprise_linux_8/2...

Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

217. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от ыы (?), 25-Янв-23, 21:32 
If containers are in use, this requirement is not applicable.
Ответить | Правка | Наверх | Cообщить модератору

187. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (187), 25-Янв-23, 01:45 
> браузеры используют как дополнительный уровень

Какие браузеры? Тут рекомендация скорее всего для серверов и т.п., а не для твоего десктопа

Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

203. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  –2 +/
Сообщение от Аноним (127), 25-Янв-23, 11:16 
Это чтобы было понятно, как оно используется. На серверах без неймспейсов жизни тем более нет, каждая 2 прога.
Ответить | Правка | Наверх | Cообщить модератору

240. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (237), 27-Янв-23, 20:47 
Нет, совет в том, чтобы сместить ответственность со случайной прикладной программы и её сомнительных средств изоляции (веб-обозревателя) на администратора системы (компетентное лицо), чтобы избежать запуска программм, с повышенными привилегиями. Тем более, что большая часть машин, подпадающая под рекомендации, - серверные, где обычно нет графического сервера, графических программ и надобности в них.
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру