
SELinux и AppArmor: два подхода к mandatory access control
Root есть root. Обычные unix-права не останавливают взломанный процесс, если он и так владелец файла. MAC (mandatory access control) добавляет независимый от DAC слой поверх — SELinux и AppArmor решают это по-разному. getenforce # SELinux: Enforcing / Permissive / Disabled ausearch -m avc -ts recent # что заблокировано за последнее время audit2allow -a -M mymodule # черновик модуля из накопленных отказов aa-status # AppArmor: профили и их режим aa-complain /etc/apparmor.d/usr.sbin.nginx # profile → complain вместо enforce SELinux метит файлы и процессы контекстами — гибко, но отлаживать сложнее. AppArmor привязан к пути файла, профиль читается проще. RED OS и RHEL — SELinux по умолчанию, Debian и Ubuntu — AppArmor. ...







