Root есть root. Обычные unix-права не останавливают взломанный процесс, если он и так владелец файла. MAC (mandatory access control) добавляет независимый от DAC слой поверх — SELinux и AppArmor решают это по-разному.

getenforce                                   # SELinux: Enforcing / Permissive / Disabled
ausearch -m avc -ts recent                   # что заблокировано за последнее время
audit2allow -a -M mymodule                   # черновик модуля из накопленных отказов

aa-status                                    # AppArmor: профили и их режим
aa-complain /etc/apparmor.d/usr.sbin.nginx   # profile → complain вместо enforce

SELinux метит файлы и процессы контекстами — гибко, но отлаживать сложнее. AppArmor привязан к пути файла, профиль читается проще. RED OS и RHEL — SELinux по умолчанию, Debian и Ubuntu — AppArmor.

#linux #security