• [^] # Re: Précision sur selinux

    Posté par . En réponse au journal Choisir un module de sécurité linux. Évalué à 3.

    Merci beaucoup pour ton retour avisé.

    Et pour compléter, SElinux est aussi intégré dans postgresql et dans iptables ( pour dire "tel process a accès à tel base, ou tel régle de firewall s'applique" ). Quand à la complexité, c'est une affirmation qu'on retrouve souvent, surtout de la part des codeurs d'apparmor. Tout comme un firewall pour 4000 machines et des 100aines de vlans va être horriblement complexe, une politique SElinux exhaustive a beaucoup de règles. Et ce qui sauvent les autres de la critique de la complexité, c'est surtout le fait qu'aucune politique de sécurité aussi complète n'existe notament pour apparmor. j'ai regardé le nombre de reglé sur une Ubuntu Lucid, c'est assez.

    Je pense que la maturité de l'intégration et la quantité de documentation limitent de toute manière la complexité.

    SElinux s'appuie sur les attributs étendus, tout comme les acl posix ou d'autres choses. Certes, ça rends les clés fat vachement moins utiles mais que demander à un système de fichier qui ne gère pas les permissions tout court. Tu peux néanmoins appliquer un label global pour tout le FS, tout comme tu peux donner tout à un utilisateur.

    Ca me serait suffisant l'idée étant surtout de gérer les droits sur l'ensemble du périphérique.

    Et le souci se pose plus pour nfs ( malgré le projet http://selinuxproject.org/page/Labeled_NFS ) que pour les clés usb.

    J'utilise pas NFS, c'est pour ça que j'en ai pas parlé.

    Et pour les conseils, je te propose de plutôt commencer par te demander ce que tu veux faire pour déterminer ensuite celui qui va répondre à ton besoin.

    Je ne connais même pas l'ensemble des possibilités de ce genre de modules. Ce sera pour une utilisation sur ma machine de bureau, je présume que je vais commencer par bidouiller avec une arborescence juste faites pour voir ce que je peux changer comme droits, etc. Puis j'irais bidouiller mon système (en essayant de ne pas le détruire au passage).

    Comme c'est plus pour explorer que pour une utilisation sur serveur en production, j'aurais du mal à définir mes besoins.

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)