AppArmor und SELinux im Vergleich
Zusammenfassung
Ralf Spenneberg vergleicht AppArmor und SELinux als Mandatory-Access-Control-Systeme und zeigt Unterschiede bei Modell, Konfiguration und Administration.
Ideen
- Mandatory Access Control begrenzt Prozesse zusätzlich zu klassischen Unix-Dateirechten.
- AppArmor beschreibt Zugriffe überwiegend anhand von Dateipfaden.
- SELinux kennzeichnet Objekte und Subjekte mit Sicherheitskontexten.
- Beide Systeme reduzieren Schäden nach einer kompromittierten Anwendung.
Einsichten
- Ein weniger mächtiges Modell kann sicherer wirken, wenn Betreiber es tatsächlich pflegen.
- Zusätzliche Kontrolle hilft nur, wenn Richtlinien zum realen Anwendungsverhalten passen.
Fakten
- Ralf Spenneberg hält den Vortrag auf der Veranstaltung Linuxtag 2006.
- Die Aufzeichnung dauert 57 Minuten.
- CCC veröffentlichte den Vortrag im Jahr 2006.
Empfehlungen
- Lerne Ablehnungen zuerst im Protokollierungsmodus kennen.
- Erweitere Richtlinien gezielt und vermeide pauschale Freigaben.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.