Je connais mal AppArmor, seulement de nom et via quelques news et aussi à cause du buzz autour.
J'ai été très très surpris d'apprendre que Novell vire des développeurs de AppArmor. Novell ne manque pas de moyen et fait des distributions pour les grosses boites et les administrations qui sont sensibles sur la sécurité.
J'ai été très très supris puis je me suis rappelé que RHEL 5 (sur IBM je ne sais plus quoi) avait obtenu la certification EAL4+ option machin (un truc dans ce goût). RHEL 5 (sur une bécane IBM car la certification est pour le couple OS/bécane) avait obtenu la certification de sécurité la plus élevée (il y a plusieurs niveau dans EAL4+). Et je me suis aussi rappelé qu'un développeur a dit que ça serait impossible sans SeLinux (OK, c'est un pro-SeLinux).
C'est long à lire, mais diablement instructif tout en étant très accessible.
Pour faire court, AppArmor c'est naze. Sa conception est naze, AppArmor restera naze.
Donc peut-être que Novell a vu que AppArmor ne lui permettrait pas d'avoir certaines certifications et préfère abandonner AppArmor (mais l'air de rien).
Imaginons que j'ai fait la bonne interprétation.
Ubuntu utilise AppArmor, mais Ubuntu n'a pas pénétré les entreprises et a peut-être accèpté AppArmor car il est facile à intégrer. Une solution de facilité. Mais notons que Debian bosse sur SeLinux (même si je ne suis pas sûr que ça avance).
Mandriva utilise aussi AppArmor (bizarre . Et Mandriva est implenté dans les intreprises et Mandriva n'a pas de solution de rechange (compiler le noyau avec SeLinux est loins d'être suffisant). J'avais un peu pesté lorsque j'ai apris que Mandriva prenait AppArmor car j'étais perçuadé que c'était encore un vieux réflexe anti-Red Hat et car ça "divise la communauté" (SeLinux est upstream, AppArmor a été refusé).
Ben maintenant Mandriva va être le dindon de la farce. Surtout qu'il me semble que Mandriva utilisait RSBAC...
# Novell se désengage de AppArmor ?
Posté par IsNotGood . En réponse au journal AppArmor is teh lulz. Évalué à 5.
J'ai été très très surpris d'apprendre que Novell vire des développeurs de AppArmor. Novell ne manque pas de moyen et fait des distributions pour les grosses boites et les administrations qui sont sensibles sur la sécurité.
J'ai été très très supris puis je me suis rappelé que RHEL 5 (sur IBM je ne sais plus quoi) avait obtenu la certification EAL4+ option machin (un truc dans ce goût). RHEL 5 (sur une bécane IBM car la certification est pour le couple OS/bécane) avait obtenu la certification de sécurité la plus élevée (il y a plusieurs niveau dans EAL4+). Et je me suis aussi rappelé qu'un développeur a dit que ça serait impossible sans SeLinux (OK, c'est un pro-SeLinux).
Et "bing", je me suis rappelé que AppArmor a été refusé pour l'inclusion dans Linux.
J'ai cherché des articles/analyses sur AppArmor et suis tombé sur ça :
* Security Anti-Pattern: Status Quo Encapsulation :
http://securityblog.org/brindle/2006/03/25/security-anti-pat(...)
* Top-down vs. Bottom-up Policy Development :
http://securityblog.org/brindle/2006/04/02/top-down-vs-botto(...)
* Security Anti-Pattern: Path based access control :
http://securityblog.org/brindle/2006/04/19/security-anti-pat(...)
* On AppArmor :
http://securityblog.org/brindle/2006/08/20/on-apparmor/
C'est long à lire, mais diablement instructif tout en étant très accessible.
Pour faire court, AppArmor c'est naze. Sa conception est naze, AppArmor restera naze.
Donc peut-être que Novell a vu que AppArmor ne lui permettrait pas d'avoir certaines certifications et préfère abandonner AppArmor (mais l'air de rien).
Imaginons que j'ai fait la bonne interprétation.
Ubuntu utilise AppArmor, mais Ubuntu n'a pas pénétré les entreprises et a peut-être accèpté AppArmor car il est facile à intégrer. Une solution de facilité. Mais notons que Debian bosse sur SeLinux (même si je ne suis pas sûr que ça avance).
Mandriva utilise aussi AppArmor (bizarre . Et Mandriva est implenté dans les intreprises et Mandriva n'a pas de solution de rechange (compiler le noyau avec SeLinux est loins d'être suffisant). J'avais un peu pesté lorsque j'ai apris que Mandriva prenait AppArmor car j'étais perçuadé que c'était encore un vieux réflexe anti-Red Hat et car ça "divise la communauté" (SeLinux est upstream, AppArmor a été refusé).
Ben maintenant Mandriva va être le dindon de la farce. Surtout qu'il me semble que Mandriva utilisait RSBAC...
> On est rebelz ou on ne l'est pas, après tout.
Comme tu le dis.