suojattu taso - securelevel

Securelevel on * BSD- ytimien suojausmekanismi , joka voi valinnaisesti rajoittaa tiettyjä ominaisuuksia. Suojattua tasoa ohjaa sysctl- muuttuja kern.securelevel. Tämä arvo on kokonaisluku, joka asetetaan arvoon> 0 mahdollistaa tietyt rajoitusluokat. Mikä tahansa pääkäyttäjä prosessi voi nostaa securelevel, mutta vain init prosessi (eikä edes että FreeBSD ) voi alentaa sitä.

Kun käytetään FreeBSD vankiloissa , jokainen vankilaan ylläpitää omaa securelevel lisäksi maailmanlaajuinen securelevel. Arvioinnissa käytetään korkeintaan kahdesta turvatasosta. Tämä sallii isäntäympäristön ajaa alemmalla turvatasolla kuin vankilat, jotta se voi käsitellä tiedoston lippuja, joita vankilat eivät ehkä pysty.

Kun se kootaan vaihtoehdoilla REGRESSION, FreeBSD-ytimeen lisätään uusi sysctl, joka sallii suojatun tason laskemisen automaattista regressiotestausta varten.

Securelevel ei pidä sekoittaa runlevelille .

Määritelmät

OpenBSD: ssä suojatut tasot määritetään seuraavasti:

  • -1 (pysyvästi epävarma tila) on toiminnallisesti identtinen turvatasoon 0 paitsi, että ydin ei koskaan yritä nostaa tasoa kuten se olisi tasolla 0. Tämä poistaa tehokkaasti suojatun tason suojaukset.
  • 0 (epävarma tila) kaikki laitteet voidaan lukea tai kirjoittaa (jos niillä on asianmukaiset käyttöoikeudet) ja järjestelmätiedostojen liput voidaan poistaa chflageilla. Tätä tilaa käytetään yleensä järjestelmän käynnistyksen aikana. Kun käynnistys on valmis ja järjestelmä siirtyy monen käyttäjän tilaan, se nostetaan tasolle 1.
  • 1 (suojattu tila) tämä on oletustila, kun järjestelmä käynnistetään monen käyttäjän tilaan. Tässä tilassa suojattua tasoa ei voida laskea, raa'ita muistilaitteita ei voida kirjoittaa, asennettujen tiedostojärjestelmien raakalaitteita ei voida kirjoittaa, tärkeille ytimen muuttujille (kuten fs.posix.setuid, hw.allowpowerdown, net .inet.ip.sourceroute, machdep.kbdreset, ddb.console, ddb.panic ja machdep.allowaperture) lukitaan ja vain käynnistyksen aikana olleisiin GPIO- nastaihin voidaan päästä käsiksi.
  • 2: lla (erittäin turvallinen tila) on samat vaikutukset kuin suojatulla tasolla 1, ja lisäksi raakalevylaitteita ei voida kirjoittaa, vaikka niitä ei asennettaisi, tietyt aikaan liittyvät toiminnot lukitaan, joten aikaa ei voida asettaa menneisyyteen (jotta voidaan varmistaa lokiin tallennettujen toimien ajat ovat hyödyllisiä) ja pf- sääntöjä ei saa muuttaa. Tämä tila on suunniteltu tarjoamaan jonkin verran puolustusta siinä tapauksessa, että pääkäyttäjätili vaarantuu.

Viitteet

Ulkoiset linkit