OpenSuse künftig mit SELinux
SELinux(öffnet im neuen Fenster) ist eine Kernel-Erweiterung. Als Grundlage diente der Flux Advanced Security Kernel (Flask(öffnet im neuen Fenster)), mit dem sich Zugriffe über Policys regeln lassen. Dieser stammt von der National Security Agency (NSA). Zusammen mit Red Hat steht die NSA auch maßgeblich hinter SELinux und so setzt Red Hat schon lange auf diese Sicherheitslösung.
Suse hingegen enthält seit einigen Versionen das von Novell 2006 als Open Source veröffentlichte AppArmor. Attacken sollen von AppArmor gestoppt werden, bevor sie das System in Mitleidenschaft ziehen können und so die Notwendigkeit zu schnellem Patchen bei Sicherheitslücken reduzieren. Dazu bietet AppArmor vorab definierte Sicherheitsregeln für populäre Applikationen wie Web-E-Mail oder Remote-Log-in sowie Assistenten, um eigene Regeln zu erstellen. Eine Überwachungsfunktion klärt darüber auf, ob die definierten Regeln eingehalten werden.
Vor allem aber lässt sich AppArmor einfacher konfigurieren als SELinux. Dieses wiederum wird häufiger wegen seiner Komplexität kritisiert. Novell entwickelt AppArmor intern jedoch nicht weiter – die Programmierer wurden 2007 entlassen.
Ab der Version 11.1, die im Dezember 2008 erscheint, wird nun auch OpenSuse SELinux nutzen(öffnet im neuen Fenster). Die Linux-Distribution wird also einen Kernel mit eingeschaltetem SELinux verwenden, die üblichen Userland-Programme werden angepasst und die SELinux-Bibliotheken aufgenommen.
AppArmor bleibt jedoch das Standardsystem. Dies sei die beste Lösung für die Mehrheit der Nutzer und die meisten Einsatzszenarien, heißt es von den Suse-Entwicklern. Da OpenSuse als Basis für Suse Linux Enterprise dient, soll auch das für 2009 geplante Suse Linux Enterprise 11 SELinux enthalten – aber auch hier bleibt AppArmor der Standard. SELinux hingegen wird den Status "Technology Preview" erhalten. Support dafür gibt es von Novell also nicht.
Zudem sollen sowohl OpenSuse als auch Suse Linux Enterprise keine SELinux-Policys enthalten und die SELinux-Werkzeuge wie chechpolicy und policycoreutils müssen über die Repositorys nachinstalliert werden.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.