Root есть root. Обычные unix-права не останавливают взломанный процесс, если он и так владелец файла. MAC (mandatory access control) добавляет независимый от DAC слой поверх — SELinux и AppArmor решают это по-разному.
getenforce # SELinux: Enforcing / Permissive / Disabled
ausearch -m avc -ts recent # что заблокировано за последнее время
audit2allow -a -M mymodule # черновик модуля из накопленных отказов
aa-status # AppArmor: профили и их режим
aa-complain /etc/apparmor.d/usr.sbin.nginx # profile → complain вместо enforce
SELinux метит файлы и процессы контекстами — гибко, но отлаживать сложнее. AppArmor привязан к пути файла, профиль читается проще. RED OS и RHEL — SELinux по умолчанию, Debian и Ubuntu — AppArmor.
#linux #security
