Pour faire très concis,
RSBAC est capable de controler les appels systèmes.
C'est à dire que tu peux définir des ROLES pour une application,
un processus, un binaire (pour séparer les différents états).
Avec RSBAC tu peux faire un sorte qu'une appli écrite avec les pieds
qui ne comprends rien à la sécurité tourne sans problème sans jamais
pouvoir intéragir avec le reste dont il n'a normalement rien à faire.
Pour donner un peu une image facile à comprendre, c'est comme si il validait chaque ligne d'un strace.
Definir un role d'application de log qui aurait comme seul droit de pouvoir lire /proc/kmsg et d'ecrire dans /var/log sans pouvoir lire ce
répertoire ni d'effacer les fichiers que lui même aurait créé, tournant dans un chroot au sens rsbac (rsbac_chroot) qui pourrait être lancer
par un user sans privilège.
RSBAC te permet de TOUT controler, par controle il faut comprendre validation; il donnera l'accès seulement parce que tu l'as décidé.
PS le roles ne sont qu'une partie de ce que tu peux faire mais c'est déjà un concept très intéressant.
Il me vient une idée pour illustrer un peu mes dires c'est qu'avec RSBAC tu peux créer un automate de ton application.
Un schéma dans lequel tu controles toutes les possibilités de cette application.
Accessoirement ca te permet de voir des messages d'erreurs que tu n'aurait jamais vu par ailleurs :p
[^] # Re: Différences
Posté par forc3 . En réponse à la dépêche Sortie de RSBAC 1.2.5. Évalué à 5.
RSBAC est capable de controler les appels systèmes.
C'est à dire que tu peux définir des ROLES pour une application,
un processus, un binaire (pour séparer les différents états).
Avec RSBAC tu peux faire un sorte qu'une appli écrite avec les pieds
qui ne comprends rien à la sécurité tourne sans problème sans jamais
pouvoir intéragir avec le reste dont il n'a normalement rien à faire.
Pour donner un peu une image facile à comprendre, c'est comme si il validait chaque ligne d'un strace.
Definir un role d'application de log qui aurait comme seul droit de pouvoir lire /proc/kmsg et d'ecrire dans /var/log sans pouvoir lire ce
répertoire ni d'effacer les fichiers que lui même aurait créé, tournant dans un chroot au sens rsbac (rsbac_chroot) qui pourrait être lancer
par un user sans privilège.
RSBAC te permet de TOUT controler, par controle il faut comprendre validation; il donnera l'accès seulement parce que tu l'as décidé.
PS le roles ne sont qu'une partie de ce que tu peux faire mais c'est déjà un concept très intéressant.
Il me vient une idée pour illustrer un peu mes dires c'est qu'avec RSBAC tu peux créer un automate de ton application.
Un schéma dans lequel tu controles toutes les possibilités de cette application.
Accessoirement ca te permet de voir des messages d'erreurs que tu n'aurait jamais vu par ailleurs :p
Oua(h)la
:p