• [^] # Re: SELinux & autres LSM ?

    Posté par . En réponse à la dépêche Un peu plus de sécurité sous Linux. Évalué à 6. Dernière modification le 06 mars 2015 à 11:13.

    Gni ?

    La mise en pratique de SElinux est assuré par les packagers des distributions. Tu n'as pratiquement rien à toucher à part si tu veux faire joujou avec le MLS (sX-sX:cX;cX), ce qui doit être assez rare, non ?

    Pour des logiciels que tu souhaites configurer différemment de la configuration par défaut (exemple : un port spécifique pour rsyslog, etc ...) : le mode "permissive" est prévu pour cela avant la mise en prod : Les logs disent exactement ce qu'il faut faire, très souvent. Si c'est "en prod" et qu'il n'est plus possible d'utiliser le permissive, alors les logs n'en sont pas moins utiles, et il y a même audit2allow pour les feignasses :-)

    Dire que SElinux est trop compliqué pour être utilisé revient à dire qu'on utilise pas de voitures parcequ'on ne maitrise pas la totalité de la voiture. Donc ne pas confondre la difficulté du MLS de SELinux avec la simplicité et l'efficacité de SELinux par défaut (hors mls)

    Une bonne doc chez redhat