Microsoft introducerar ny kodintegritetsfunktion för Linux

Microsoft introducerar ny kodintegritetsfunktion för Linux

Microsoft har släppt detaljer om ett nytt projekt kallat Integrity Policy Enforcement (IPE) som det arbetade med för Linux-kärnan. IPE är en Linux Security Module (LSM) som är valfria tillägg till Linux-kärnan utformade för att möjliggöra ytterligare säkerhetsfunktioner. På sin dokumentationssida förklarade Microsoft hur IPE försöker lösa problemet med kodintegritet och sa: "IPE är en Linux-säkerhetsmodul som tillåter en konfigurerbar policy för att upprätthålla integritetskrav i hela systemet. Den försöker lösa problemet med kodintegritet: att all kod som körs (eller filer som läses) är identisk med versionen som skapats av en betrodd källa. Enkelt uttryckt hjälper IPE en systemägare att säkerställa att endast kod de har auktoriserat kan köras. På Linux-system med IPE aktiverat kan systemadministratörer skapa en lista över binärer som kan köras och lägga till verifieringsattribut som kärnan måste kontrollera för varje binär innan de tillåts att köras. Om en angripare har modifierat en binär kan IPE blockera exekvering av skadlig kod.

Tillämpning av integritetspolicyn.

Enligt Microsoft är IPE inte avsedd för allmänt bruk, eftersom det är designat för mycket specifika användningsfall där säkerheten är av yttersta vikt och administratörer måste ha full kontroll över koden som körs på deras system. Några exempel på system som kan dra nytta av att använda mjukvarujättens nya LSM inkluderar inbyggda system som nätverksbrandväggsenheter som körs i ett datacenter och Linux-servrar som kör strikta, oföränderliga konfigurationer och applikationer. Microsoft har släppt specifikationer för den nya IPE-modulen, men är för närvarande i en RFC eller begäran om kommentarer. Det kommer förmodligen att ta lite tid innan IPE levereras med Linux-kärnan. Linuxkärnan innehåller redan en LSM för kodintegritet som kallas Integrity Measurement Architecture (IMA). Microsoft hävdar dock att IPE skiljer sig från IMA eftersom det "inte beror på filsystemmetadata" och för att IPE-attribut "är deterministiska egenskaper som bara finns i kärnan." Via ZDNet