The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Индекс форумов
Составление сообщения

Исходное сообщение
"Выход TrueBSD 2.0-RC1"
Отправлено ZANSWER, 26-Ноя-07 09:18 
> Не расскажете, чем отличается sudo от selinux rbac по функционалу? интересно было бы послушать знающего человека.

Попытался найти с наскока информацию о SELinux RBAC, но не нашёл, для примера, на основе Solaris: мне нужно дать приложению права для запуска от имени root-а, но запретить ему некоторые системные вызовы, когда он выполняется от имени root и не разрешить при этом выполнять ему какую-то часть действий, например, я хочу чтобы он мог сделать моментальный снимок файловой системы, но не смог его потом восстановить или мог сделать алокацию устройства, а назад его отдать нет, в Solaris я для роли выберу нужный Profile, потом исключу из него не нужные мне Authorizations, чтобы например роль не могла восстанавливать моментальные снимки и добавлю необходимые ограничения на системные вызовы Process Privileges, может быть для полноты картины добавлю для этой роли отдельный Project, чтобы она могла использовать не больше 10% процессорного времени и 128-ми мегабайт оперативной памяти, а потом буду ещё и делать полный аудит действий этой роли, через систему audit-а, как такое зделать в sudo?? RBAC тесно интегрирован с остальными подсистемами безопасности, поэтому позволяет создать мне мощный комплекс для защиты от не санкционированных действий пользователя или приложения запущенного с привилегиями root-а. Насколько я знаю, в SELinux тоже есть что-то наподобие Process Privileges, только вот не помню, как это называется, опять же, по тому же принципу, что и в Solaris спроецируйте на Linux, только с необходимыми поправками.

З.Ы. Из выше сказанного я делаю вывод, что sudo и RBAC для разных вещей. sudo - это когда нужно быстро дать возможность пользователю запустить программу от имени root-а, для этого и создавался sudo, а RBAC - это когда необходимо построить многоуровневый комплекс, для защиты и аудита за действиями пользователя или приложения...:)

 

Ваше сообщение
Имя*:
EMail:
Для отправки ответов на email укажите знак ! перед адресом, например, !user@host.ru (!! - не показывать email).
Более тонкая настройка отправки ответов производится в профиле зарегистрированного участника форума.
Заголовок*:
Сообщение*:
  Введите код, изображенный на картинке: КОД
 
При общении не допускается: неуважительное отношение к собеседнику, хамство, унизительное обращение, ненормативная лексика, переход на личности, агрессивное поведение, обесценивание собеседника, провоцирование флейма голословными и заведомо ложными заявлениями. Не отвечайте на сообщения, явно нарушающие правила - удаляются не только сами нарушения, но и все ответы на них. Лог модерирования.



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру