The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Microsoft предложил модуль ядра Linux  для проверки целостно..., opennews (ok), 07-Апр-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +12 +/
Сообщение от Аноним (2), 07-Апр-20, 20:54 
Создать надуманную проблему, чтобы героически ее решать.
Ответить | Правка | Наверх | Cообщить модератору

25. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +9 +/
Сообщение от Паштет (?), 07-Апр-20, 22:11 
А когда 10 лет назад в ядро вкрячили SELinux (один-в-один тоже самое) - это не надуманную проблему решали?
Ответить | Правка | Наверх | Cообщить модератору

47. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +5 +/
Сообщение от DerRoteBaron (ok), 07-Апр-20, 23:43 
Да кажется нет, Selinux это от браузера, который словил RCE, а это для того, чтобы этот браузер нельзя было обновить
Ответить | Правка | Наверх | Cообщить модератору

68. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +5 +/
Сообщение от нах. (?), 08-Апр-20, 00:53 
там вроде и от rce тоже - в смысле, от внезапной попытки такого браузера подработать еще и dhcp сервером, к примеру, или почитать какие-нибудь файлы, которые браузеру читать не полагается, тоже поможет.

Но оно вообще не для ваших браузеров ни разу, просто белки-истерички опеннета, как всегда, о своем.

Ответить | Правка | Наверх | Cообщить модератору

227. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от Анониму (?), 08-Апр-20, 20:45 
Интересно, а fedora исключение для ff и chrome из списка правил selinux уже убрали?

Насколько я помню, браузер загнать в рамки (системных) правил selinux - это задача практически невыполнимая - уж очень много чего умеет и хочет использовать браузер для своей нормальной работы.
То работа по сети, то работа с локальными файлами, то jit себя ведёт так, что selinux начинает возбуждаться на пустом месте... И... проще именно браузер не ограничивать, так как если написать правила, то их будет много, чтобы охватить все нюансы работы браузера, но "защищать" систему от браузера они не смогут, так как почти всё будет разрешено.

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

243. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от анон (?), 09-Апр-20, 16:14 
лол, тредик очередных неосиляторов Selinux ))
Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

51. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от Аноним (48), 07-Апр-20, 23:46 
SELinux решает проблему прав доступа, когда можно, например, взять и создать юзера с нулевым идентификатором и работать по факту с правами рута. А вообще возьмите и почитайте, для чего это придумано и, кхм, когда это было добавлено в ядро.
Спойлер: не десять лет назад, а намного раньше.
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

188. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от PnD (??), 08-Апр-20, 12:11 
SELinux — это когда альтернативно оператора надо приковывать к батарее и гм… вводить зонд.
Погуглите словосочетание "белая комната" в отношении PCI DSS и где такое применяется.
Т.к. персонал на столь замечательные условия не очень торопится подбираться, часто оказывается тупо выгоднее проплатить за разработку альтернативы.
"Этого кадра можно не приковывать потому что…". И дальше SELinux и т.п. в помощь.

* Появление возможности собрать на linux обвалило порог вхождения на рынок фин. услуг. Что вовсе неплохо, как и в случае со связью.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

230. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от 0x0 (?), 09-Апр-20, 00:25 
(Наверное) из соображений отсутствия монополизма туда и AppArmour от другого соперничающего лагеря тоже 'вкрячили' ‒ так что, грех тут на что-то жаловаться. Можно на выбор пользовать либо одно, либо второе или третье ‒ либо вообще ничего из этого не использовать ;)
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

33. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  –2 +/
Сообщение от dkotovemail (?), 07-Апр-20, 22:57 
Политики одобряют...
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

89. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +1 +/
Сообщение от Вася (??), 08-Апр-20, 02:32 
Нет. Не надуманную. Гугли uefi implants, и вообще в разрезе протекания ядра от случая к случаю, можно много чего подменить. Не надо совсем ms за дураков держать, проблема есть и она решена хорошо только у брендовых chromebook типа pixelbook - цепочка доверия ко всем девайсами и прошивкам идёт от специального чипа cr50, потом readonly часть биоса (которая деактивируется только физическим снятием батареи или отвинчиванием спец болта в старых хромбуках)

Потом образ загрузчиков и ядра системы бьется на чанки которые постоянно сверяются.

Каждая вкладка в хромоси запускается в изоляции, плюс есть для юзеров отдельно гипервизор kvm (termina) и там подняты lxd контейнеры

Кароч пока это невзламываемая ось много лет, за взлом очень жирное баг баунти стоит, суммарно под $лям. Пока никто не забрал.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

90. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от Вася (??), 08-Апр-20, 02:36 
То есть и от badusb и всяких dma- атак через thunderbolt все прикрыто,и всего что известно (они даже wpa2 krack прикрыли на уровне патча поведения клиентского wifi)

К слову новые Маки с процом T2 тоже озаботались полным integrity check, но сама ось не так захардтвикана как Хромось

Ответить | Правка | Наверх | Cообщить модератору

123. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от Аноним (123), 08-Апр-20, 06:57 
> Гугли uefi

Точно. И еще накати на все это ViPNet SafeBoot. Следующий этап - вообще не включать компьютер.

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

200. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +1 +/
Сообщение от Аноним (200), 08-Апр-20, 13:46 
Испугал ежа голым задом. Да не включай. Люди только спасибо скажут.
Ответить | Правка | Наверх | Cообщить модератору

136. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +3 +/
Сообщение от Аноним (136), 08-Апр-20, 07:28 
> Нет. Не надуманную. Гугли uefi implants

Во, почти угадал. Только второе слово "центр сертификации". ;-)

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

149. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +/
Сообщение от hfuf (?), 08-Апр-20, 08:20 
Да действительно. Линукс же никто не использует, поэтому нечего и защищать.
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

180. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  –1 +/
Сообщение от MS (??), 08-Апр-20, 11:45 
ну видите же - мы используем. Мы и защитили, как получилось имеющимися инструментами. Для наших целей - сойдет, лучше чем ничего.
Ответить | Правка | Наверх | Cообщить модератору

168. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +1 +/
Сообщение от Отражение луны (ok), 08-Апр-20, 09:52 
Ну раз тебе не нужно - то и всем не нужно. Понимаю.  
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

234. "Microsoft предложил модуль ядра Linux  для проверки целостно..."  +1 +/
Сообщение от Аноним (234), 09-Апр-20, 06:05 
Проблема не надуманная, *им* это действительно очень надо.  Просто задача не защитить пользователя, а защитить компьютер, систему, свое ПО и загружаемые им данные *от пользователя*, иными словами — DRM, сделать так, чтобы система обеспечивала интересы не пользователя, а поставщика.
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру