Dlaczego żadna dystrybucja Linuksa nigdy nie będzie naprawdę bezpieczna (i na co zamiast tego przesiadłem się)

Dlaczego żadna dystrybucja Linuksa nigdy nie będzie naprawdę bezpieczna (i na co zamiast tego przesiadłem się)

Linux nie zapewnia mi komfortu ani bezpieczeństwa, dlatego znalazłem alternatywę w systemie Qubes, który łączy wygodę z innowacyjną architekturą ochrony.

Linux nigdy mnie nie przekonał. Przez okres przejść z Ubuntu na Arch, a potem Gentoo, szukałem prawdziwego komfortu. Dziś znalazłem alternatywę - system, który nie boi się nowatorskich rozwiązań.

Czułem, że Linux nie zapewnia mi poziomu bezpieczeństwa, którego potrzebuję. Próbowałem zmienić perspektywę, szukając innowacji. Rozwiązanie, którego pragnę, jest jeszcze w powijakach, ale trafiłem na opcję, która łata moje problemy bez konieczności rezygnacji z Linuxa.

Linux ma duży problem

Władza ambientalna i kruchość rozwiązań

Bezpieczeństwo nie jest domeną Linuxa. To otwarty, dostępny dla wszystkich system, który wymaga przemyślanych zmian, by zlikwidować swoje słabości. Wyjątkowo monolityczne jądro działa na granicy ryzyka, jako że wszystkie jego usługi – sterowniki, moduły – zagnieżdżają się w przestrzeni jądra (ring 0). To oznacza, że aplikacje operujące w ring 3, jak libc, mają minimalne zasłony przed potencjalnymi zagrożeniami. Temu procesowi towarzyszy pełny dostęp do sprzętu, z nielicznymi wyjątkami, jak TPM czy silnik zarządzający. Błąd w ring 0 to prosta droga do przejęcia.

System opiera się na władzy ambientalnej, co w praktyce oznacza, że procesy przyjmują uprawnienia od swojego użytkownika bądź roli. To dziedziczenie sprawia, że uprawnienia nie są ukrywane, a jedynie ograniczane. Dodatkowe warstwy uprawnień mają za zadanie te ograniczenia egzekwować, ale użytkownik zawsze ma coś w zasięgu ręki. W Linuxie decyzyjna kontrola dostępu (DAC) mocno odsłania system. Eskalacja uprawnień równa się praktycznie całkowitemu przejęciu.

Większość operacji wymaga uprawnień administratora. Nawet root w kontenerze Docker daje dostęp roota na hoście – jedno lub dwa błędy mogą zdemolować system. Chociaż Linux implementuje różne mechanizmy ochrony, takie jak ASLR, PIE/PIC, kanarki stosowe, chroots, seccomp, NX, czy SELinux, są to w większości łaty na zidentyfikowane słabości.

Witam w świecie, gdzie bezpieczeństwo Linuxa jawi się jako niedostateczne i często ignorowane.

Moja obecna odpowiedź

Nowa warstwa ochrony wokół Linuxa

Po latach dostosowań doszedłem do przekonania, że żadna zmiana nie przyniesie graniczącego z bezpieczeństwem komfortu. Kontenery i bwrap nie zmieniają faktu, że jądro wciąż odsłania system. Nawet SELinux nie ratuje sytuacji. Skomplikowana natura Linuxa z wierzchnią warstwą zasad zawsze pozostawi jakieś niepewności. Dziś Qubes wydaje się odpowiedzią na moje potrzeby – łączy wygodę Linuxa z solidniejszą architekturą ochrony.

To może brzmieć kontrowersyjnie, ale Qubes czerpie z modelu bezpieczeństwa opartego na uprawnieniach. Tutaj procesy (VM lub inne) nie mają wglądu w środowisko poza tym, co im przydzielono. Jak w ciemnym pomieszczeniu, gdzie tylko niezbędne zasoby przesyłane są przez okno. Choć Qubes nie jest idealnym przykładem tego modelu, zasady piaskownicy są tu jak najbardziej na miejscu.

W tym uniwersum Qubes daje mi to, czego szukałem: skuteczność i bezpieczeństwo.

przejmuję się problemami Linuxa, bo większość ataków można ograniczyć. Dzieląc życie według ryzyka — bankowość, przeglądanie — minimalizuję zagrożenia do tych domen, które nie przechowują nic kluczowego. W ten sposób znacznie obniżam niebezpieczeństwo, kiedy przesyłam pieniądze czy zarządzam kontami w mediach społecznościowych. Na przykład, zamontowałem zaporę na e-mailu.

Rejestracja domeny zamyka dostęp do jednego dostawcy, a załączniki otwieram w osobnej, odłączonej maszynie wirtualnej.

Co przyniesie przyszłość

Czysta wersja modelu bezpieczeństwa opartego na zdolnościach

Qubes wprowadził koncepcję "bezpieczeństwa poprzez podział", ale to nie koniec. Spectrum OS stara się poprawić słabe punkty Qubes, takie jak zarządzanie zasobami. Tutaj każda aplikacja zamknięta jest w mikroVM — znacznie lżejszym niż tradycyjna maszyna wirtualna. Zbudowany na Cloud Hypervisor, teoretycznie uruchamia gości w 100 ms.

Na razie Spectrum OS korzysta z pełnej maszyny wirtualnej.

Inna innowacyjna platforma to Sculpt OS, opracowany na bazie frameworka Genode, który skupia się na zdolnościach. Zamiast maszyn wirtualnych, komponenty działają w hierarchicznych mini piaskownicach. Rodzice generują procesy podrzędne, jak przeglądarka uruchamia wtyczki, a każde dziecko dostaje własny ciemny pokój. Rodzic udostępnia kluczowe zasoby, nic więcej. Złośliwy PDF nie ma szans na kompromitację systemu, o którym nic nie wie. Sculpt OS opiera się na mikrojądrze z NOVA, a Genode wspiera również seL4 - z matematycznie weryfikowanym kodem. Mikrojądra (w przeciwieństwie do Linuksa) przenoszą niemal wszystkie moduły do ring 3, co utrudnia eskalację uprawnień.

Spectrum OS i Sculpt OS to długoterminowe projekty — jeszcze nie gotowe do użytkowania. Qubes jest do dyspozycji już dziś.

Linux jest niezbędny, więc Qubes to sensowny kompromis

Linux to wygoda, która przetrwa, ale nie jest najlepsza dla bezpieczeństwa. Jeśli stawiasz bezpieczeństwo na pierwszym miejscu, nie marnuj czasu na konfiguracje (jak ja); po prostu uruchom go w maszynie wirtualnej. Otrzymasz komfort Linuksa z bezpieczeństwem solidnej piaskownicy. Qubes ułatwia to zadanie.

Jeśli ciekawią Cię artykuły podobne do Dlaczego żadna dystrybucja Linuksa nigdy nie będzie naprawdę bezpieczna (i na co zamiast tego przesiadłem się), zajrzyj do kategorii Linux i odkryj jeszcze więcej interesujących treści.

Indeks
  1. Linux ma duży problem
    1. Władza ambientalna i kruchość rozwiązań
  2. Moja obecna odpowiedź
    1. Nowa warstwa ochrony wokół Linuxa
  3. Co przyniesie przyszłość
    1. Czysta wersja modelu bezpieczeństwa opartego na zdolnościach
    2. Linux jest niezbędny, więc Qubes to sensowny kompromis

Możesz być zainteresowany

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

Go up