• [^] # Re: Tout va bien, je t'assure

    Posté par . En réponse au journal Les BSD isolés. Évalué à 8.

    proche, tu veux dire "si on rajoute les trucs manquants"

    Non par proche je veux dire "Dans le même esprit que". C'est clair que SELinux fait pleins de choses que MAC ne fait pas, et que MAC avec les jails fait des trucs que tu peux imiter avec SELinux+OpenVZ - mais tu vas y passer un moment quand même.
    Maintenant SELinux est ultra monolithique dans son approche. Chez FreeBSD tu vas avoirs plusieurs outils pour arriver grosso modo au même résultat.

    C'est vrai que SELinux a une granularité plus fine que MAC (nettement) - mais c'est vraiment trop lourd à mettre en place et à maintenir.

    et "si on code une policy, parce c'est tellement simple que personne commence, sauf des boites qui gardent ça pour elle grace à la license BSD" ?

    C'est clair - et c'est surement parceque c'est très très difficile à faire qu'aucune distrib linux ou presque n'active les ACL ou le mapping de ports par défaut ? Ca fait quand même un peu mal en 2013 d'avoir le serveur Apache qui se lance en root et de devoir mettre le stagiaire dans le groupe "www" pour qu'il puisse modifier les CSS....

    Parmi les trucs manquants, tu peux mettre des labels sur les bases postgresql, sur les paquets réseaux via CIPSO ( notamment utilisé par openshift afin de sécuriser les échanges entre containers ), ou directement sur X.

    En ce qui concerne les bases postgresql tu peux faire quelquechose de très similaire avec des labels multiples sur FreeBSD en utilisant un partitionnement par tablespace.

    En ce qui concerne CIPSO j'ai décroché depuis 2007 environ. Je ne sais pas du tout ou ca en est. En 2007 ils relancaient une grosse phase de draft, la 42ième depuis 1990. On a tenté de mettre en place un truc de tests pour des échanges en trusted Solaris et NetLabel. Ben plouf. Une recherche rapide sur internet me donne une page blanche à l'IETF et deux liens de 2006 sur les NetLabels Linux. En insistant un peu on trouve trois lignes dans un article Wikipedia sur Solaris. Vrai question : "C'est utilisé ce truc là ?" (Attention par utilisé je veux dire est ce que l'on arrive à faire négocier ensemble des machines qui n'ont pas la même version du kernel redhat, avec les policy redhat et tout le toutim - si ca permet juste à deux machines configurées à l'identiques par un admin unique de dialoguer de façon sécure c'est moyennement interressant)

    ------------------------------------------------------------------------------ SNIP

    Pour en revenir au sujet de mon post, j'ai comparé les MAC BSD à du SELinux juste pour bien expliquer que FreeBSD a mieux que les cgroups en stock. C'est très largement possible de faire tout ce que font les cgroups avec MAC dans le cadre d'un portage systemd - surtout vu la façon assez légère dont les cgroups sont utilisés par systemd.