Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public...

22
Bezpečnost v Red Hat Enterprise Linuxu Radek Langkramer, konsultant

Transcript of Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public...

Page 1: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Bezpečnost v Red Hat Enterprise LinuxuRadek Langkramer, konsultant

Page 2: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Agenda

●kompletní stack●virtualizace●platforma●update a identity management

●RHEL technologie●SELinux

●SSSD a ti druzí●errata●životní cyklus

Page 3: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

● baremetal hypervizor X RHEL● live migration● maintenance režim● system scheduler● power saver● high availability● thin provisioning● ksm● mnoho dalších funkcí...

Virtualizace: Red Hat Enterprise Virtualization

Page 4: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

desktop

bezpečný

moderní

výkonný

zelený

enterprise

Platforma: RHEL

Page 5: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Management: Red Hat Network Satellite

Page 6: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Management: Red Hat Network Satellite

Page 7: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Management: Red Hat Network Satellite

Disconnected mode

Page 8: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Identity management: Red Hat Directory Server

Page 9: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Identity management: Red Hat Directory Server

Page 10: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Identity management: Red Hat Directory Server

Page 11: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Kompletní prostředí

Page 12: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

desktop

bezpečný

moderní

výkonný

zelený

enterprise

Platforma: RHEL

Page 13: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

● DAC - Discretionary access control● UNIXová práva jsou příliš široce definovaná● vlastník může vše● User, Group, Others● rwx

● POSIXová ACL● rwx● chybí append, modify● špatná přenositelnost

● MAC - Mandatory access control● nastavuje bezp. administrátor● platnost do změny politiky● SELinux

access control - řízení přístupu

Page 14: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

http://www.nsa.gov/ ●vládní ogranizace USA●1950●speciální pravomoce● „Velké ucho“●databanka tajných informací●utajení a zabezpečení● linux v jejich službách

Page 15: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

SELinux

● implementuje MAC do Linuxu● GNU General Public Licence● od 2.6 ve vanilla kernelu● přímo ovládá systémová volání

● file● directory● process● port

● bezpečnost na základě politik● kontrola superuživatele● RHEL 4, 5, 6

RBAC - „role based access control“ řeší, kdo (míněno uživatel, člověk) smí co dělat,TE - „Type enforcement“ stará se o to, který proces smí dělat nějakou činnostMLS - „multi level security“ určuje, jakým způsobem smí proudit v systému data.

Page 16: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory
Page 17: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory
Page 18: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

securitySystem Security Services Daemon (SSSD)

identity a authentication managementRHDS, AD, LDAP, 389, Kerberos a LDAP

lokální kešování

cryptosetup a luksbackup passphrase - aneb nic

není ztraceno

sVirtnejen virtuální bezpečnost

Enterprise Security Clientsmartcard, tokeny

Netfilterfirewall v jádře

iptables

cGroupsspráva prostředů

Page 19: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Red Hat Errata

security

enhancements

bug fixes

critical

important

moderate

low

typ: [ ]dopad:[ ]

Page 20: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

životní cyklus

Page 21: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

některé reference v ČR

Page 22: Radek Langkramer, konsultant - CyberSecurity.CZSELinux implementuje MAC do Linuxu GNU General Public Licence od 2.6 ve vanilla kernelu přímo ovládá systémová volání file directory

Děkuji za pozornost Radek [email protected]