Zum Hauptinhalt Zur Navigation Zur Suche

OpenSuse künftig mit SELinux

AppArmor bleibt Standardtechnik. Ab OpenSuse 11.1 können Anwender der Linux-Distribution die Sicherheitserweiterung SELinux verwenden. Die bisherige Lösung AppArmor bleibt jedoch die Standardsicherheitssoftware. Das gilt auch für Suse Linux Enterprise.
/ Julius Stiebert
22 Kommentare Auf Google folgen (öffnet im neuen Fenster)

SELinux(öffnet im neuen Fenster) ist eine Kernel-Erweiterung. Als Grundlage diente der Flux Advanced Security Kernel (Flask(öffnet im neuen Fenster)), mit dem sich Zugriffe über Policys regeln lassen. Dieser stammt von der National Security Agency (NSA). Zusammen mit Red Hat steht die NSA auch maßgeblich hinter SELinux und so setzt Red Hat schon lange auf diese Sicherheitslösung.

Suse hingegen enthält seit einigen Versionen das von Novell 2006 als Open Source veröffentlichte AppArmor. Attacken sollen von AppArmor gestoppt werden, bevor sie das System in Mitleidenschaft ziehen können und so die Notwendigkeit zu schnellem Patchen bei Sicherheitslücken reduzieren. Dazu bietet AppArmor vorab definierte Sicherheitsregeln für populäre Applikationen wie Web-E-Mail oder Remote-Log-in sowie Assistenten, um eigene Regeln zu erstellen. Eine Überwachungsfunktion klärt darüber auf, ob die definierten Regeln eingehalten werden.

Vor allem aber lässt sich AppArmor einfacher konfigurieren als SELinux. Dieses wiederum wird häufiger wegen seiner Komplexität kritisiert. Novell entwickelt AppArmor intern jedoch nicht weiter – die Programmierer wurden 2007 entlassen.

Ab der Version 11.1, die im Dezember 2008 erscheint, wird nun auch OpenSuse SELinux nutzen(öffnet im neuen Fenster). Die Linux-Distribution wird also einen Kernel mit eingeschaltetem SELinux verwenden, die üblichen Userland-Programme werden angepasst und die SELinux-Bibliotheken aufgenommen.

AppArmor bleibt jedoch das Standardsystem. Dies sei die beste Lösung für die Mehrheit der Nutzer und die meisten Einsatzszenarien, heißt es von den Suse-Entwicklern. Da OpenSuse als Basis für Suse Linux Enterprise dient, soll auch das für 2009 geplante Suse Linux Enterprise 11 SELinux enthalten – aber auch hier bleibt AppArmor der Standard. SELinux hingegen wird den Status "Technology Preview" erhalten. Support dafür gibt es von Novell also nicht.

Zudem sollen sowohl OpenSuse als auch Suse Linux Enterprise keine SELinux-Policys enthalten und die SELinux-Werkzeuge wie chechpolicy und policycoreutils müssen über die Repositorys nachinstalliert werden.


Relevante Themen