¿Puede un perfil de AppArmor mal configurado reducir la seguridad?

1

¿Puede un perfil de AppArmor configurado mal o maliciosamente configurado para reducir la seguridad, o solo puede mejorarlo? Leí que, aparentemente, AppArmor no puede anular los permisos de archivos Unix, por lo que no debería dar a un usuario más permisos de lectura-escritura-ejecución que los que ya tienen, pero no estoy completamente seguro de esto. Tampoco estoy seguro de qué puede hacer un perfil con todas las demás opciones, incluidas las opciones quizás menos conocidas. Así que me pregunto si un perfil de AppArmor solo puede agregar restricciones y, por lo tanto, siempre aumenta la seguridad de una aplicación (tal vez incluso a expensas de la usabilidad), o si también puede hacer que la aplicación menos sea más segura de lo que sería. por defecto, tal vez dándole más privilegios de los que debería tener. La respuesta a esta pregunta podría ayudarme a comprender si puedo confiar en los perfiles escritos por otros, o confiar en mí mismo mientras estoy aprendiendo a escribir perfiles.

Nota: encontré esta pregunta relacionada ( Puede demasiado restrictivo ¿La política de MAC de Linux reduce la seguridad? ) que responde parcialmente a mi pregunta, aunque no lo considero un duplicado exacto porque lo que estoy preguntando parece un poco más general.

    
pregunta reed 24.04.2018 - 23:42
fuente

1 respuesta

4

Está preguntando, ya sea maliciosamente o muy mal escrito el perfil de AppArmor puede reducir la seguridad. Teniendo en cuenta que esta pregunta ya indica, que de hecho puede reducir la seguridad mediante el uso de un MAC restrictivo, el uso de AppArmor restrictivo también puede, obviamente, disminuir la seguridad de todas las formas posibles, y también en algunas formas nuevas adicionales. Entonces, SÍ , de hecho puede disminuir la seguridad.

En cuanto a la concesión de permisos adicionales a los procesos, estoy razonablemente seguro de que no es posible. Los permisos de Unix (DAC) se verifican por separado antes de MAC, por lo que debería ser imposible anularlos.

    
respondido por el Peter Harmann 25.04.2018 - 01:02
fuente

Lea otras preguntas en las etiquetas