• # Précision sur selinux

    Posté par (site web personnel) . En réponse au journal Choisir un module de sécurité linux. Évalué à 10.

    Alors pour répondre tout d'abord à la question, j'utilise SElinux.

    Et pour compléter, SElinux est aussi intégré dans postgresql et dans iptables ( pour dire "tel process a accès à tel base, ou tel régle de firewall s'applique" ). Quand à la complexité, c'est une affirmation qu'on retrouve souvent, surtout de la part des codeurs d'apparmor. Tout comme un firewall pour 4000 machines et des 100aines de vlans va être horriblement complexe, une politique SElinux exhaustive a beaucoup de règles. Et ce qui sauvent les autres de la critique de la complexité, c'est surtout le fait qu'aucune politique de sécurité aussi complète n'existe notament pour apparmor. j'ai regardé le nombre de reglé sur une Ubuntu Lucid, c'est assez .

    SElinux s'appuie sur les attributs étendus, tout comme les acl posix ou d'autres choses. Certes, ça rends les clés fat vachement moins utiles mais que demander à un système de fichier qui ne gère pas les permissions tout court. Tu peux néanmoins appliquer un label global pour tout le FS, tout comme tu peux donner tout à un utilisateur. Et le souci se pose plus pour nfs ( malgré le projet http://selinuxproject.org/page/Labeled_NFS ) que pour les clés usb.

    Le système est très documenté sur tout un tas de distribution ( Debian, Gentoo, Fedora ), est mis par défaut sur Fedora et RHEL. Un lien récent regroupe les différentes documentations existantes ( https://www.wzdftpd.net/blog/index.php?tag/selinux ), pour les gens qui veulent se documenter.

    Et je pense que depuis le temps, les coreutils sont de base avec selinux, pas besoin de modification ( autre que "rajouter --enable-selinux" ).

    Et sinon, les policys selinux, c'est du m4. J'ai mis une soirée à écrire ma première policy, donc c'est pas si dur que ça.

    Et pour les conseils, je te propose de plutôt commencer par te demander ce que tu veux faire pour déterminer ensuite celui qui va répondre à ton besoin.