____ _ _ _ _
| _ \ ___ | |_ (_) _ __ ___ __| | (_) __ _
| |_) | / _ \ | __| | | | '_ \ / _ \ / _| | | | / _ |
| _ < | __/ | |_ | | | |_) | | __/ | (_| | | | | (_| |
|_| \_\ \___| \__| |_| | .__/ \___| \__,_| |_| \__,_|
|_|
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―
Linux Security Modules
part 3/3 Β· 11.0 KB total
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Rezeption
Einige Linux-Kernel-Entwickler mΓΆgen LSM aus verschiedenen GrΓΌnden nicht. LSM ist bestrebt so wenig Overhead wie mΓΆglich zu erzeugen, insbesondere, wenn kein Modul geladen ist. Aber diese Kosten sind nicht null und einige Linux-Entwickler stΓΆren sich daran. LSM wurde nur zur Bereitstellung von Zugriffskontrolle entworfen, verhindert aber nicht, dass LSM anderweitig genutzt wird und einige Linux-Kernel-Entwickler mΓΆgen nicht, dass es fΓΌr andere Zwecke "missbraucht" werden kann. Insbesondere, wenn der Zweck ist, mit einem proprietΓ€ren Modul die FunktionalitΓ€t des Linux-Kernels zu erweitern und dabei die GPL zu umgehen.
Auch einige Sicherheitsentwickler mΓΆgen LSM nicht. Der Autor von grsecurity mag LSM wegen seiner Vorgeschichte nichtcite-ref-6[6] und weil LSM durch den Export aller seiner Symbole, nicht nur das EinfΓΌgen von Sicherheitsmodulen, sondern auch das von schΓ€dlichen Modulen (Rootkits) ermΓΆglicht. Der Autor von RSBAC mag LSM nichtcite-ref-7[7], weil es in Bezug auf die Anforderungen von RSBAC unvollstΓ€ndig ist. Im Einzelnen argumentiert er: "Bei LSM geht es nur um zusΓ€tzliche, restriktive Zugriffskontrolle. Das RSBAC-System bietet jedoch eine Menge zusΓ€tzlicher FunktionalitΓ€t, z. B. Symlink-Umleitung, secure_delete und teilweises Linux-DAC-Deaktivieren. All das muss erst zu Kernel-Funktionen in separaten Patches hinzugefΓΌgt werden.". Das Dazuko-Project argumentiertcite-ref-8[8], dass mit der LSM-API zu arbeiten aufwΓ€ndig ist, da sie sich mit jeder KernelverΓΆffentlichung Γ€ndert, was zusΓ€tzlichen Wartungsaufwand bedeutet. Andere Entwickler hΓ€tten LSM-Module lieber aufeinander aufbauend, z. B. die Entwickler von Yama LSM.cite-ref-9[9]
Einzelnachweise
cite-note-11. β Linux Security Modules: General Security Support for the Linux Kernel. Abgerufen am 3. Februar 2007.
cite-note-22. β 11th USENIX Security Symposium. Abgerufen am 3. Februar 2007.
cite-note-33. β Using CQUAL for Static Analysis of Authorization Hook Placement. Abgerufen am 3. Februar 2007.
cite-note-44. β Linux Security Modules: General Security Hooks for Linux. Archiviert vom Original am 4. MΓ€rz 2016; abgerufen am 26. Oktober 2015. Info: Der Archivlink wurde automatisch eingesetzt und noch nicht geprΓΌft. Bitte prΓΌfe Original- und Archivlink gemÀà Anleitung und entferne dann diesen Hinweis.@1@2Vorlage:Webachiv/IABot/www.hep.by
cite-note-55. β Crispin Cowan: Linux Security Module Interface. In: linux-kernel mailing list. 11. April 2001, abgerufen am 3. Februar 2007.
cite-note-66. β grsecurity. grsecurity, abgerufen am 3. Februar 2007.
cite-note-77. β RSBAC and LSM. RSBAC, abgerufen am 3. Februar 2007.
cite-note-88. β dazuko. dazuko, abgerufen am 26. Dezember 2017.
cite-note-99. β Jake Edge: LSM stacking (again). www.lwn.net, 23. Juni 2010, abgerufen am 28. Mai 2015.
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ