Grundlagen von Linux Access Control
- Überblick über gängige Access Control Systeme
- Discretionary Access Control (DAC)
- Role-Based Access Control (RBAC)
- Grenzen des klassischen DAC-Modells
Linux Kernel Security Modules (LSM)
- Vorteile von Mandatory Access Control
- Überblick: SELinux, AppArmor, BPF, Capabilities …
- MLS (Multi-Level Security) und MCS (Multi-Category Security)
- Linux Capabilities im Detail
- Verwaltung von Capabilities mit gängigen Tools
SELinux – Sicherheitsmodelle
- Sicherheitsvorteile von SELinux
- FLASK-Architektur (Labels, Object Manager, Security Server, AVC)
- Grundlagen des SELinux Security Contexts (user:role:type:level)
- Type Enforcement (TE): Funktionsweise und Grenzen
- MLS- und MCS-Modelle, inklusive Bell-LaPadula-Ansatz
- Einsatzszenarien von MLS und MCS
SELinux Grundlagen in der Praxis
- Verfügbare Pakete unter RHEL
- Verzeichnisstruktur und Konfigurationsdateien
- Dokumentation und Modulverwaltung
- Betriebsmodi (enforcing, permissive)
- Zentrale Befehle (seinfo, sestatus, setenforce, …)
- Access Vector Cache (AVC)
- Users, Roles, Domains und deren Übergänge
Verwaltungstools
- Grafisch:
- system-config-selinux
- sealert -b
- apol
- Kommandozeilenbasiert:
- semanage (login, user, port, fcontext, boolean, …)
- sesearch, chcon, restorecon, seinfo
- sestatus, getenforce
Security Context im Detail
- Aufbau: User, Role, Type, Level
- Domaintransitions und Prozesskontexte
- Aufbau von allow-Regeln
- MCS-Kategorien mit chcat verwalten
- mcstransd zum Übersetzen von Kategorien
- SELinux nachträglich aktivieren
Targeted Policy Grundlagen
- SELinux-Status verwalten
- Module mit semodule administrieren
- Anpassungen mit semanage exportieren/importieren
- Services über Booleans konfigurieren
- Falsche Labels mit restorecon und fixfiles beheben
- Audit-Logs lesen und analysieren
- dontaudit- und Boolean-Regeln einsetzen
Praktische Beispiele
- Confined vs. Unconfined Processes
- Permissive Mode für einzelne Domains
- Konfiguration erlaubter Ports
- Benutzerverwaltung (Confined & Unconfined)
- SELinux mit Apache httpd, vsftpd und rsyslog
Grundlagen von Linux Access Control
- Überblick über gängige Access Control Systeme
- Discretionary Access Control (DAC)
- Role-Based Access Control (RBAC)
- Grenzen des klassischen DAC-Modells
Linux Kernel Securit...
Mehr Informationen