• [^] # Re: Pourquoi une option ?

    Posté par . En réponse à la dépêche Dossier sur le renforcement des fonctions de sécurité du noyau sur Secuobs.com. Évalué à 2.

    > Mais trouvez vous normal d'être obligé de patcher votre noyau pour renforcer la securité...

    SeLinux est en standard.

    > Pourquoi ce qui s'applique aux BSD ne fait figure que d'option sous Linux ?

    Linux n'est qu'un noyau.
    Certaine distribution renforce la sécurité.
    Pour exemple pour Fedora/RH. il y a tout un tas de truc auquel je ne comprend pas grand chose et qui est parfois upstream :
    * Default requires signed updates
    * NX emulation using segment limits by default
    * Support for Position Independent Executables (PIE)
    * ASLR for Stack/mmap by default
    * ASLR for vDSO (if vDSO enabled)
    * Restricted access to kernel memory by default
    * NX by default for supported processors/kernels
    * Support for SELinux
    * SELinux default enabled with targetted policies
    * glibc heap/memory checks by default
    * Support for FORTIFY_SOURCE, used on selected packages
    * All packages compiled using FORTIFY_SOURCE
    * Support for ELF Data Hardening
    * All packages compiled with stack smashing protection
    * Pointer encryption
    Vous trouverez des pointeurs vers plus d'info ici :
    http://www.awe.com/mark/blog/200701041544.html

    En passant, car ce n'est pas indiqué dans cette liste, les noyaux Fedora/RH on un contrôle de signature (gpg) lors du chargement des modules. Présent dans Fedora mais peu (voire pas) utilisé pour Fedora.