URL: https://linuxfr.org/news/qubes-os-4-0 Title: Qubes OS 4.0 Authors: Anonyme Davy Defaud, Nils Ratusznik, palm123, bubarđŸŠ„ et ZeroHeure Date: 2018ćčŽ05月06æ—„T19:13:27+02:00 License: CC By-SA Tags: meltdown, spectre, firefox, qubes, sĂ©curitĂ©, xen et virtualisation Score: 32 L’[Ă©quipe](https://www.qubes-os.org/team/) de Qubes OS a publiĂ© la version 4.0 de sa distribution le 28 mars 2018. Qubes OS est un systĂšme d’exploitation focalisĂ© sur la sĂ©curitĂ© qui se situe Ă  mi‐chemin entre une distribution classique et un hyperviseur. Il s’appuie sur l’hyperviseur Xen et propose un systĂšme sĂ©curisĂ© basĂ© sur l’isolation. ![Logo de Qubes OS](https://upload.wikimedia.org/wikipedia/commons/thumb/6/61/Qubes_OS_Logo.svg/200px-Qubes_OS_Logo.svg.png) ---- [Annonce de sortie de la version 4.0](https://www.qubes-os.org/news/2018/03/28/qubes-40/) [Page GitHub de Qubes OS](https://github.com/QubesOS) [Documentation de Qubes OS](https://www.qubes-os.org/doc/) [Portail Qubes OS (ToR v2)](http://qubesos4rrrrz6n4.onion/) [Portail Qubes OS (ToR v3)](http://sik5nlgfc5qylnnsr57qrbm64zbdx6t4lreyhpon3ychmxmiem7tioad.onion/) [DĂ©pĂȘche sur Qubes OS BĂȘta 3](https://linuxfr.org/news/sortie-de-qubes-beta-3) [DĂ©pĂȘche sur Qubes OS 1.0](https://linuxfr.org/news/qubesos-1-0) [Journal sur Qubes OS 3.2](https://linuxfr.org/users/claudex/journaux/retour-d-experience-sur-qubes-os-un-peu-plus-de-securite-pour-votre-desktop) [DĂ©pĂȘche : L’heure du test sur Qubes OS 3.2](https://linuxfr.org/news/l-heure-du-test-fork-2-qubes-os) [Notes de version de Qubes OS 4.0](https://www.qubes-os.org/doc/releases/4.0/release-notes/) ---- #Rappels Pour rappel, on distingue diffĂ©rents Ă©lĂ©ments dans Qubes OS : le _dom0_, les machines virtuelles modĂšles, les machines virtuelles basĂ©es sur un modĂšle, les machines virtuelles jetables et enfin les machines virtuelles classiques. ##Dom0 (AdminVM+GUIVM) C’est le chef d’orchestre. Il est basĂ© sur Fedora, contrĂŽle l’hyperviseur Xen et permet d’administrer l’ensemble des machines virtuelles (VM). Il a un accĂšs au rĂ©seau et aux pĂ©riphĂ©riques prĂ©sents [trĂšs limitĂ©](https://www.qubes-os.org/doc/dom0-secure-updates/). ##Les [VM modĂšles](https://www.qubes-os.org/doc/templates/) (_TemplateVM_) Ce sont des machines virtuelles portant une distribution GNU/Linux. On y accĂšde uniquement en ligne de commande pour gĂ©rer les paquets installĂ©s. L’équipe de dĂ©veloppement de Qubes OS propose trois modĂšles : Fedora, [Fedora _minimal_](https://www.qubes-os.org/doc/templates/fedora-minimal/) et [Debian](https://www.qubes-os.org/doc/templates/debian/). La communautĂ© propose Ă©galement des modĂšles pour [Whonix](https://www.qubes-os.org/doc/whonix/), [Ubuntu](https://www.qubes-os.org/doc/templates/ubuntu/) et [Arch Linux](https://www.qubes-os.org/doc/templates/archlinux/). ##Les VM basĂ©es sur un modĂšle (_AppVM_) Elles disposent de quelques rĂ©pertoires en propre (`/home`, `/usr/local` et `/rw/config`). Toute modification des fichiers prĂ©sents dans les autres rĂ©pertoires est faite avec une copie Ă  la volĂ©e (_copy on write_) et n’est pas pĂ©renne : elle sera dĂ©truite lorsque la machine virtuelle va ĂȘtre Ă©teinte ou redĂ©marrĂ©e. ##Les VM jetables Ce sont des machines virtuelles ne disposant d’aucun rĂ©pertoire en propre. Toute modification est donc perdue lors de l’extinction de la machine virtuelle. ##Les VM classiques Elles ne sont pas basĂ©es sur un modĂšle, et l’on peut y installer une distribution GNU/Linux, BSD, ou Windows. ![Un petit dessin pour illustrer l’architecture](https://www.qubes-os.org/attachment/wiki/posts/qubes-components.png) # Des changements majeurs # ##GĂ©nĂ©ralisation des machines virtuelles jetables Dans Qubes OS 3.2, on ne pouvait utiliser des VM jetables qu’avec un modĂšle. Il est maintenant possible d’utiliser une VM jetable pour chaque VM basĂ©e sur un modĂšle. Ainsi, pour lancer Firefox dans une VM jetable basĂ©e sur la VM _work_ depuis Dom0 : ``` [user@dom0 ~]$ qvm-run --dispvm=work --service qubes.StartApp+firefox ``` ##Une surcouche d’administration On dĂ©taille plus amplement cette nouveautĂ© ci‐dessous. C’est un pas important vers les environnements professionnels, ainsi que vers les systĂšmes multi‐utilisateurs. Cette surcouche s’appuie sur une réécriture en profondeur des [entrailles du systĂšme](https://www.qubes-os.org/news/2017/10/03/core3/). ##Des VM modĂšles sans TCP/IP Les machines virtuelles modĂšles n’ont plus besoin d’avoir d’interface rĂ©seau, d’oĂč une surface d’attaque rĂ©duite. Les mises Ă  jour passent pas les API Qubes. ##Fin de la paravirtualisation _Par dĂ©faut_, la [quasi‐totalitĂ©](https://www.qubes-os.org/news/2017/10/18/msi-support/) des machines virtuelles n’utilise plus la [paravirtualisation](https://fr.wikipedia.org/wiki/Paravirtualisation). Comme dĂ©taillĂ© ci‐dessous, on se protĂšge ainsi partiellement des failles de type Meltdown et Spectre ([XSA-254](https://xenbits.xen.org/xsa/advisory-254.html)), et l’on rĂ©duit significativement la surface d’attaque de l’hyperviseur Xen (voir [XSA-182](https://xenbits.xen.org/xsa/advisory-182.html) et [XSA-260](https://xenbits.xen.org/xsa/advisory-260.html), par exemple). Il faudra cependant utiliser du [matĂ©riel adĂ©quat](https://en.wikipedia.org/wiki/Second_Level_Address_Translation). Pour certains utilisateurs, cette derniĂšre modification tire la consommation Ă©lectrique vers le haut et rĂ©duit l’autonomie des machines portables ([discussion consultable sur _groups.google.com/qubes-users_](https://groups.google.com/forum/#!msg/qubes-users/N85o2O9Feog/LTlTyOMYBQAJ;context-place=forum/qubes-users)). # La [surcouche d’administration](https://www.qubes-os.org/news/2017/06/27/qubes-admin-api/) # La version 4.0 de Qubes OS permet d’utiliser des machines virtuelles pour modifier certaines caractĂ©ristiques de certaines autres machines virtuelles. La granularitĂ© est assez fine, ce qui donne la possibilitĂ© d’avoir plusieurs familles de VM de type _admin_ (c.‐à‐d. _admin-Net_, _admin-IO_, _admin-root_, etc.), chacune ayant la possibilitĂ© de modifier certains aspects spĂ©cifiques de certaines VM. Ainsi, les machines virtuelles de la famille _admin-Net_ pourraient uniquement modifier l’interface rĂ©seau des VM qui ne sont pas de type _admin_. Celles de la famille _admin-IO_ pourraient uniquement autoriser ou bloquer l’accĂšs au presse‐papiers et au partage de fichiers des machines virtuelles. On pourrait Ă©galement avoir une rĂšgle qui autorise la crĂ©ation d’une VM depuis toute VM, Ă  condition que la nouvelle VM soit basĂ©e sur le modĂšle _fedora_by_XYZ_. ![API d’administration de Qubes OS](https://www.qubes-os.org/attachment/wiki/posts/admin-api.png) Dans une certaine mesure, cette surcouche d’administration permet d’avoir des administrateurs qui ont un pouvoir limitĂ© et un accĂšs limitĂ© aux donnĂ©es des utilisateurs, tout en administrant effectivement la machine. Dans de nombreux systĂšmes d’exploitation, l’administrateur est tout‐puissant, et a donc de lourdes responsabilitĂ©s. # Retour sur [XSA-254](https://xenbits.xen.org/xsa/advisory-254.html) : Metldown et Spectre # N. D. A. : On propose ici un (trĂšs) bref rĂ©sumĂ© de ce [document](https://github.com/QubesOS/qubes-secpack/blob/master/QSBs/qsb-037-2018.txt). Pour rappel, sous ces deux noms se cachent trois failles : - _Spectre 1_ (CVE-2017-5753, aka « _Bounds-check bypass_ ») ; - _Spectre 2_ (CVE-2017-5715, aka « _Branch Target Injection_ ») ; - _Meltdown_ (CVE-2017-5754, aka « _Rogue Data Load_ »). La plus sĂ©rieuse des trois, _Meltdown_, ne peut ĂȘtre exploitĂ©e que depuis une machine virtuelle paravirtualisĂ©e. La nouvelle version de Qubes OS protĂšge donc contre cette faille. En outre, les derniĂšres mises Ă  jour de Xen (utilisation de _Xen Page Table Isolation_) devraient colmater la brĂšche pour les machines virtuelles paravirtualisĂ©es. La faille _Spectre 2_ aurait Ă©galement Ă©tĂ© colmatĂ©e avec les derniĂšres mises Ă  jour de Xen, mais il faut mettre Ă  jour le BIOS. Ces trois failles permettent d’accĂ©der en lecture Ă  la mĂ©moire vive. Ainsi, une machine virtuelle compromise ne peut accĂ©der qu’à la mĂ©moire des machines virtuelles qui fonctionnent simultanĂ©ment. En Ă©vitant d’utiliser en mĂȘme temps des machines virtuelles dont le niveau de confiance diffĂšre, on se protĂšge efficacement. En outre, l’utilisation de machines virtuelles jetables permet de ne pas pĂ©renniser l’infection. Enfin, on notera que l’on peut laisser tourner une machine virtuelle compromise si elle n’a pas accĂšs au rĂ©seau. # La suite ? # La principale modification attendue pour la version 4.1, c’est l’éclatement de Dom0. Actuellement, l’interface graphique permettant d’administrer le systĂšme rĂ©side, avec les services effectuant l’administration, dans Dom0. Dans un futur proche, on devrait avoir une machine virtuelle portant l’interface graphique dĂ©diĂ©e Ă  l’administration distincte de Dom0. L’objectif Ă©tant de minimiser le nombre d’entitĂ©s fonctionnant dans Dom0, oĂč le niveau de sĂ©curitĂ© doit ĂȘtre maximal. Un gestionnaire de fenĂȘtres et un serveur X.Org reprĂ©sentent en effet un grand nombre de programmes et services, qui n’ont rien Ă  faire dans Dom0.

AltStyle ă«ă‚ˆăŁăŠć€‰æ›ă•ă‚ŒăŸăƒšăƒŒă‚ž (->ă‚ȘăƒȘă‚žăƒŠăƒ«) /