微軟發布了有關該公司一直致力的 Linux 內核新項目的詳細信息。該項目名為Integrity Policy Enforcement(IPE),是Linux 安全模塊(Linux Security Module,LSM),它允許可配置的策略在整個系統上強制執行完整性要求。
IPE是微軟為解決 Linux 的代碼完整性問題而進行的嘗試。分為兩個主要部分:由 LSM 提供的可配置策略(“IPE Core”),以及由內核提供的用于評估文件的確定性屬性(“IPE Properties”)。目前,IPE尚處于RFC(request for comments)狀態。
在啟用了 IPE 的 Linux 系統上,系統管理員可以創建允許執行的二進制文件列表,然后添加內核在運行每個二進制文件之前需要檢查的驗證屬性。如果攻擊者更改了二進制文件,IPE還可以阻止惡意代碼的執行。
微軟方面表示,IPE 設計用于具有特定目的的設備,例如嵌入式系統(e.g. 數據中心中的網絡防火墻設備),其中所有軟件和配置均由管理員構建和提供。理想情況下,利用 IPE 的系統不適用于通用計算,也不使用第三方構建的任何軟件或配置。
IPE 支持兩種操作模式:permissive 模式(類似于 SELinux 的 permissive模式)和 enforce 模式。其中,enforce 模式是默認模式。Permissive模式執行與 enforce 模式相同的檢查,并記錄 policy violations情況,但其不會強制執行策略,這使得用戶可以在 enforce 策略之前對其進行測試。
此外,微軟稱,與 Linux 內核中已有的用于代碼完整性的 LSM(例如IMA)不同的是,IPE 不依賴于文件系統元數據,并且因為 IPE 屬性是僅存在于內核中的確定性屬性,所以它不需要像 IMA 一樣需要 IMA 簽名的其他代碼。
-
微軟
+關注
關注
4文章
6630瀏覽量
104473 -
Linux
+關注
關注
87文章
11345瀏覽量
210406
發布評論請先 登錄
相關推薦
iic協議的信號完整性測試
如何解決信號完整性問題
![如何解決信號<b class='flag-5'>完整性問題</b>](https://file1.elecfans.com/web3/M00/03/BD/wKgZPGdryFqAf948AADP6ht3st8105.jpg)
GND與信號完整性的關系
PCIe信號完整性問題解決方案
高速電路設計與信號完整性分析
示波器探頭在電源完整性測量上的應用
![示波器探頭在電源<b class='flag-5'>完整性</b>測量上的應用](https://file1.elecfans.com/web2/M00/00/10/wKgZomasOD2AJ-NQAANOxHHnX8g451.png)
保障信號完整性的設計策略剖析
![保障信號<b class='flag-5'>完整性</b>的設計策略剖析](https://file.elecfans.com/web2/M00/3F/CE/pYYBAGJqCX2AbtM8AAANJ1_N7GA875.jpg)
高速PCB設計,信號完整性問題你一定要清楚!
構建系統思維:信號完整性,看這一篇就夠了!
電源完整性問題是指什么?電源完整性分析
![電源<b class='flag-5'>完整性問題</b>是指什么?電源<b class='flag-5'>完整性</b>分析](https://file1.elecfans.com/web2/M00/C0/8A/wKgZomXWrRWAMsEgAAEdnzF9nGI987.jpg)
評論