SELinux
SELinux (Security-Enhanced Linux; engl. „sicherheitsverbessertes Linux“) ist eine Erweiterung des Linux-Kernels, die den ersten Versuch darstellt, das FLASK-Konzept des US-amerikanischen Geheimdienstes NSA umzusetzen. Es implementiert die Zugriffskontrollen auf Ressourcen im Sinne von Mandatory Access Control. SELinux wird maßgeblich von der NSA und von dem Linux-Distributor Red Hat entwickelt. Unternehmen wie Network Associates, Secure Computing Corporation und Tresys sind bzw. waren ebenfalls an der Arbeit an SELinux beteiligt, besonders Tresys übernimmt vermehrt Aufgaben am Projekt.
SELinux ist Open-Source-Software und setzt sich aus einem Kernel-Patch und aus zahlreichen Erweiterungen für Systemprogramme zusammen. Für das Festlegen der Regeln gibt es eine sogenannte Policy, die momentan von Tresys herausgegeben wird. Die meisten Distributionen bieten spezielle SELinux-Policy-Pakete für ihre Programme an, die die Policy um das jeweilige Programm erweitern.
Integration in Linux-Kernel und -Distributionen
[Bearbeiten | Quelltext bearbeiten]SELinux ist seit Linux-2.6.x im Kernel integriert. Die Linux-Distribution Fedora (ein durch Red Hat gesponsertes Projekt) war die erste Distribution, die standardmäßig SELinux-Unterstützung mitliefert. Fedora Core 3 und Red Hat Enterprise Linux 4 wurden als erste Distributionen mit voller SELinux-Unterstützung ausgeliefert. Mittlerweile ist es ebenfalls fester Bestandteil von CentOS, Hardened Gentoo und openSUSE. Unter Ubuntu sowie Debian ist dieses über die Paketverwaltung nachinstallierbar.[1][2] Die Implementierung für Slackware ist noch in Arbeit. Mit Einführung von Android 4.3 wurde auch offiziell der auf dem Linux-Kernel basierende Android-Kernel um SELinux erweitert.[3] Zuvor haben bereits Hersteller wie HTC und Samsung in ihren Smartphone-Modellen die Kernelerweiterung eingesetzt, um erweiterte Sicherheitsfunktionen zu implementieren.[4]
Werkzeuge
[Bearbeiten | Quelltext bearbeiten]Neben den offiziellen SELinux-Werkzeugen existieren zahlreiche nützliche Werkzeuge, die das Arbeiten mit SELinux erleichtern.
Setroubleshoot benachrichtigt über ein Task-Symbol über durchgesetzte Beschränkungen von Programmen und stellt auf Anfrage zusätzliche Informationen wie auch mögliche Lösungsvorschläge bereit, um das Problem zu beheben. SLIDE ist eine IDE für die Entwicklung der Richtlinie, die in Form einer Eclipse-Erweiterung veröffentlicht wird. Das Programm apol ist für die Analyse von Richtlinien zuständig.
Siehe auch
[Bearbeiten | Quelltext bearbeiten]Weblinks
[Bearbeiten | Quelltext bearbeiten]- Projekt Seite (englisch)
- Ehemalige NSA-Projekt-Seite im Internet Archive (englisch)
- SELinux-Projekt-Seite des Fedora-Projektes (englisch)
- Thorsten Scherf: Mandatory Access Control mit SELinux. In: ADMIN-Magazin. Linux New Media AG, abgerufen am 20. Februar 2014.
- https://www.derstandard.at/consent/tcf/1373513344414/die-nsa-und-die-vermeintliche-linuxandroid-verschwoerung
Einzelnachweise
[Bearbeiten | Quelltext bearbeiten]- ↑ SpecSELinux - Ubuntu Wiki. Abgerufen am 6. Januar 2019.
- ↑ HardySELinux - Ubuntu Wiki. Abgerufen am 6. Januar 2019.
- ↑ Neuerungen von Android 4.3 ( vom 5. August 2013 im Internet Archive)
- ↑ Eike Kuehl: Android: Die NSA ist nicht nur böse. In: Zeit Online. 11. Juli 2013, abgerufen am 26. Juli 2013.