chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

智能終端安全:內(nèi)核安全-SElinux整體架構(gòu)

冬至子 ? 來(lái)源:TrustZone ? 作者:Hkcoco ? 2023-10-18 15:06 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

這里來(lái)看看操作系統(tǒng)之前先看看內(nèi)核

操作系統(tǒng)和內(nèi)核是包含關(guān)系,內(nèi)核是操作系統(tǒng)最基本的部分,它提供了操作系統(tǒng)的最基本功能,是操作系統(tǒng)工作的基礎(chǔ)。

操作系統(tǒng)內(nèi)核負(fù)責(zé)操作系統(tǒng)的任務(wù)調(diào)度、用戶(hù)管理、內(nèi)存管理、多線程支持、多CPU支持等,并包含 必要的網(wǎng)絡(luò)協(xié)議、驅(qū)動(dòng)等

內(nèi)核是所有軟件的基礎(chǔ),相應(yīng)的 內(nèi)核安全是操作系統(tǒng)安全的基礎(chǔ) 。

這里其實(shí)可以理解一下什么內(nèi)核和操作系統(tǒng):簡(jiǎn)言之,操作系統(tǒng)就是內(nèi)核掌握了技能之后的樣子。

當(dāng)前主流操作系統(tǒng)的內(nèi)核都屬于UNIX(或類(lèi)UNIX)系統(tǒng)。UNIX是一個(gè)強(qiáng)大的多用戶(hù)、多任務(wù)操作系統(tǒng),支持多種處理器架構(gòu),屬于分時(shí)操作系統(tǒng)。

UNIX最早于1969年在AT&T的貝爾實(shí)驗(yàn)室開(kāi)發(fā),隨著時(shí)間演進(jìn)產(chǎn)生若干分支,并在移動(dòng)智能終端操作系統(tǒng)中獲得廣泛使用,如 iOS系統(tǒng)基于UNIX BSD規(guī)范 ,而 Android則基于Linux,同屬UNIX大類(lèi) 。

簡(jiǎn)單地說(shuō),UNIX是現(xiàn)代操作系統(tǒng)的典型代表,也是各種主要OS的技術(shù)源泉;而Linux是類(lèi)UNIX的一個(gè)開(kāi)源版本,具有產(chǎn)品級(jí)的系統(tǒng)穩(wěn)定性。

典型終端操作系統(tǒng)內(nèi)核使用情況如表所示。

image.png

可以看到,除了iOS,其他多數(shù)移動(dòng)智能終端操作系統(tǒng)均采用了Linux內(nèi)核。但iOS系統(tǒng)是封閉的,整體來(lái)說(shuō),對(duì)Linux內(nèi)核的安全研究有相當(dāng)?shù)膶?shí)際價(jià)值。

在Linux基礎(chǔ)之上,2000年12月22日美國(guó)國(guó)家安全局(NSA,National Security Agency)發(fā)布了Linux安全增強(qiáng)版本SELinux, 其全稱(chēng)為Security-Enhanced Linux ,之后被合并到主線Linux內(nèi)核版本中。隨著近幾年安全需求的不斷增強(qiáng),SELinux開(kāi)始在產(chǎn)品和系統(tǒng)中獲得使用。

于是請(qǐng)歡迎咱們的主角SELinux登場(chǎng)?。?!

1、SELinux整體架構(gòu)

1.1 SELinux基本概念

SELinux由NSA發(fā)布,之后,Red Hat、Network Associates、Secure Computing Corporation、Tresys Technology以及Trusted Computer Solutions等公司及研究團(tuán)隊(duì)都為SELinux的發(fā)展做出了重要的貢獻(xiàn)。

SELinux本質(zhì)是一個(gè)Linux內(nèi)核安全模塊 ,可在Linux系統(tǒng)中配置其狀態(tài)。SELinux的狀態(tài)分為3種,即disabled、permissive和enforcing。

  • (1)disabled狀態(tài):指在Linux系統(tǒng)中不啟用SELinux模塊的功能。
  • (2)permissive狀態(tài):指在Linux系統(tǒng)中,SELinux模塊處于Debug模式, 若操作違反策略系統(tǒng)將對(duì)違反內(nèi)容進(jìn)行記錄 ,但不影響后續(xù)操作。
  • (3)enforcing狀態(tài):指在Linux系統(tǒng)中,SELinux模塊有效, 若操作違反策略,SELinux模塊將無(wú)法繼續(xù)工作 。

SELinux涉及的重要概念如下。

(1)主體

主體是訪問(wèn)操作的發(fā)起者 ,是系統(tǒng)中信息流的啟動(dòng)者。主體通常指用戶(hù)或代表用戶(hù)意圖的進(jìn)程。

通常, 主體是訪問(wèn)的發(fā)起者,但有時(shí)也會(huì)成為訪問(wèn)或受控的對(duì)象 。

一個(gè)主體可以向另一個(gè)主體授權(quán),一個(gè)進(jìn)程可能會(huì)控制幾個(gè)子進(jìn)程,這時(shí)受控的主體或子進(jìn)程就是一種客體。

(2)客體

客體相對(duì)主體而存在,通??腕w 是指信息的載體或從其他主體或客體接收信息的實(shí)體 ,即訪問(wèn)對(duì)象。

(3)訪問(wèn)控制分類(lèi)

管理方式的不同形成不同的訪問(wèn)控制方式。

通常,訪問(wèn)控制方式分為兩類(lèi):自主訪問(wèn)控制(DAC, Discretionary Access Control)和強(qiáng)制訪問(wèn)控制(MAC, Mandatory Access Control)。

(4)域

域決定了系統(tǒng)中進(jìn)程的訪問(wèn),所有進(jìn)程都在域中運(yùn)行 。本質(zhì)上 ,域是一個(gè)進(jìn)程允許的操作列表,決定了一個(gè)進(jìn)程可以對(duì)哪些類(lèi)型進(jìn)行操作 。SELinux中域的概念相當(dāng)于標(biāo)準(zhǔn)Linux中uid的概念。

(5)類(lèi)型

類(lèi)型與域的概念基本相似,但是, 域是相對(duì)進(jìn)程主體的概念,類(lèi)型是相對(duì)目錄、文件等客體的概念 。類(lèi)型分配給一個(gè)客體,并決定哪個(gè)主體可以訪問(wèn)該客體。

(6)角色

角色決定了可以使用哪些域 。具體哪些角色可以使用哪些域,需要在策略配置文件中預(yù)先定義。如果在策略配置文件中定義了某個(gè)角色不可以使用某個(gè)域,在實(shí)際使用中將會(huì)被拒絕。

(7)身份

身份屬于安全上下文的一部分,身份決定了本質(zhì)上可以執(zhí)行哪個(gè)域。

(8)安全上下文

安全上下文是對(duì)操作涉及的所有部分的屬性描述,包括身份、角色、域、類(lèi)型。

(9)策略

策略是規(guī)則的集合,是可以設(shè)置的規(guī)則。

策略決定一個(gè)角色的用戶(hù)可以訪問(wèn)什么,哪個(gè)角色可以進(jìn)入哪個(gè)域,哪個(gè)域可以訪問(wèn)哪個(gè)類(lèi)型等。

1.2、SELinux內(nèi)核架構(gòu)

最早期的SELinux是Linux系統(tǒng)一個(gè)增強(qiáng)安全的補(bǔ)丁集,其后為解決每個(gè)系統(tǒng)對(duì)安全的細(xì)節(jié)控制不盡相同的問(wèn)題,Linux安全框架(LSM, Linux Security Modules)被提出,使SELinux可作為可加載的安全模塊運(yùn)行。

LSM是一個(gè)底層的安全策略框架,Linux系統(tǒng)利用LSM管理所有的系統(tǒng)調(diào)用。SELinux通過(guò)LSM框架整合到Linux內(nèi)核中。

當(dāng)用戶(hù)進(jìn)程執(zhí)行系統(tǒng)調(diào)用時(shí),進(jìn)程首先遍歷Linux內(nèi)核現(xiàn)有的邏輯尋找和分配資源,進(jìn)行一些常規(guī)的錯(cuò)誤檢查,然后進(jìn)行DAC自動(dòng)訪問(wèn)控制。

自主訪問(wèn)控制(DAC, Discretionary Access Control)

進(jìn)程僅在內(nèi)核訪問(wèn)內(nèi)部對(duì)象之前,由LSM的鉤子詢(xún)問(wèn)LSM模塊可否訪問(wèn),LSM模塊處理該策略問(wèn)題并回答可以訪問(wèn)或拒絕訪問(wèn)。

LSM框架主要包括安全服務(wù)器、客體管理器和訪問(wèn)向量緩存。LSM模塊架構(gòu)如圖所示。

image.png

安全服務(wù)器負(fù)責(zé)策略決定,安全服務(wù)器使用的策略通過(guò)策略管理接口載入。

客體管理器負(fù)責(zé)按照安全服務(wù)器的策略決定強(qiáng)制執(zhí)行它管理的資源集。

對(duì)于內(nèi)核, 客體管理器可以理解為一個(gè)內(nèi)核子系統(tǒng) ,負(fù)責(zé)創(chuàng)建并管理內(nèi)核級(jí)的客體,包括文件系統(tǒng)、進(jìn)程管理和System V進(jìn)程間通信(IPC, Inter-Process Communication)。

訪問(wèn)向量緩存(AVC, Access Vector Cache)提升了訪問(wèn)確認(rèn)的速度,并為L(zhǎng)SM鉤子和內(nèi)核客體管理器提供了SELinux接口。

1.3、SELinux策略語(yǔ)言

SELinux架構(gòu)中,對(duì)于內(nèi)核資源,策略通過(guò)策略管理接口載入SELinux LSM模塊安全服務(wù)器中,從而決定訪問(wèn)控制。

SELinux的優(yōu)勢(shì)是其策略規(guī)則不是靜態(tài)的,用戶(hù)必須按照安全目標(biāo)的要求自行編寫(xiě)策略。使用和應(yīng)用SELinux本質(zhì)上就是編寫(xiě)和執(zhí)行策略的過(guò)程。

策略在策略源文件中描述。策略源文件名稱(chēng)為policy.conf,其文件結(jié)構(gòu)包括以下幾點(diǎn)。

  • (1)類(lèi)別許可, 指安全服務(wù)器的客體類(lèi)別 ,對(duì)于內(nèi)核而言, 類(lèi)別直接關(guān)系內(nèi)核源文件許可指針對(duì)每個(gè)客體類(lèi)別的許可。 通常,SELinux策略編寫(xiě)者不會(huì)修改客體的類(lèi)別和許可定義。
  • (2)類(lèi)型強(qiáng)制聲明,包括所有的類(lèi)型聲明和所有的TE(Type Enforcement,類(lèi)型強(qiáng)制)規(guī)則,是SELinux策略中最重要的部分。
  • (3)約束,是TE規(guī)則許可范圍之外的規(guī)則,為T(mén)E規(guī)則提供必要的限制。多級(jí)安全(MLS)是一種約束規(guī)則。
  • (4)資源標(biāo)記說(shuō)明,指對(duì)所有客體都必須添加的一個(gè)“安全上下文”標(biāo)記,是SELinux實(shí)施訪問(wèn)控制的前提。SELinux根據(jù)資源標(biāo)記說(shuō)明處理文件系統(tǒng)標(biāo)記以及標(biāo)記運(yùn)行時(shí)創(chuàng)建的臨時(shí)客體規(guī)則。

SELinux策略大而復(fù)雜,由一個(gè)個(gè)小的策略模塊構(gòu)成。

策略模塊的生成一般采用源模塊法。源模塊法支持單策略的開(kāi)發(fā),并通過(guò)一組shell腳本、m4宏和Makefile一起合并成為文本文件。

多個(gè)策略模塊集合組成策略源文件,即policy.conf,策略源文件是文本文件,通過(guò)策略編譯器checkpolicy編譯為二進(jìn)制文件policy.xx(xx為版本號(hào)),并通過(guò)策略裝載函數(shù)security_load_policy載入內(nèi)核且實(shí)施訪問(wèn)控制。

使用源模塊構(gòu)造和載入SELinux策略的全過(guò)程如圖所示。

image.png

  • 首先,通過(guò)源模塊法生成一個(gè)個(gè)策略模塊,策略模塊聚合形成一個(gè)大的策略源文件policy.conf;
  • 其次,策略源文件policy.conf通過(guò)策略編譯器checkpolicy,生成可被內(nèi)核讀取的二進(jìn)制文件policy.xx;
  • 最后,policy.xx通過(guò)策略裝載函數(shù)security_load_policy載入內(nèi)核空間并實(shí)施訪問(wèn)控制。

目前,在SELinux策略上常見(jiàn)的是單策略組合。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 二進(jìn)制
    +關(guān)注

    關(guān)注

    2

    文章

    808

    瀏覽量

    42681
  • Linux系統(tǒng)
    +關(guān)注

    關(guān)注

    4

    文章

    608

    瀏覽量

    29371
  • 狀態(tài)機(jī)
    +關(guān)注

    關(guān)注

    2

    文章

    495

    瀏覽量

    28644
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    頂堅(jiān)防爆PDA終端賦能石油化工:如何重構(gòu)高危場(chǎng)景作業(yè)安全邊界

    石油化工行業(yè)作為國(guó)民經(jīng)濟(jì)支柱產(chǎn)業(yè),其生產(chǎn)過(guò)程涉及高溫高壓、易燃易爆、有毒有害等高危場(chǎng)景,作業(yè)安全始終是行業(yè)發(fā)展的核心命題。隨著物聯(lián)網(wǎng)、人工智能、邊緣計(jì)算等技術(shù)的突破,智能終端正成為重構(gòu)
    的頭像 發(fā)表于 08-25 10:07 ?2114次閱讀
    頂堅(jiān)防爆PDA<b class='flag-5'>終端</b>賦能石油化工:如何重構(gòu)高危場(chǎng)景作業(yè)<b class='flag-5'>安全</b>邊界

    云翎智能低軌衛(wèi)星物聯(lián)網(wǎng)終端在核電安全監(jiān)測(cè)與應(yīng)急通信的融合應(yīng)用

    云翎智能低軌衛(wèi)星物聯(lián)網(wǎng)終端通過(guò)空天地一體化技術(shù)架構(gòu),深度融合低軌衛(wèi)星通信、AIoT及邊緣計(jì)算,為核電安全監(jiān)測(cè)與應(yīng)急通信的融合應(yīng)用提供了創(chuàng)新解決方案。以下從技術(shù)
    的頭像 發(fā)表于 08-08 19:56 ?456次閱讀
    云翎<b class='flag-5'>智能</b>低軌衛(wèi)星物聯(lián)網(wǎng)<b class='flag-5'>終端</b>在核電<b class='flag-5'>安全</b>監(jiān)測(cè)與應(yīng)急通信的融合應(yīng)用

    芯盾時(shí)代助力企業(yè)終端安全防護(hù)邁入智能化時(shí)代

    終端安全是企業(yè)網(wǎng)絡(luò)安全的基石,也是抵御電信網(wǎng)絡(luò)詐騙的第一道防線。無(wú)論是構(gòu)建零信任安全架構(gòu)、保證核心數(shù)據(jù)安全,還是防范網(wǎng)絡(luò)釣魚(yú)、應(yīng)對(duì)屏幕共享詐
    的頭像 發(fā)表于 08-07 14:12 ?738次閱讀

    華為榮獲ITP.NET年度終端安全創(chuàng)新獎(jiǎng)

    的ITP.NET安全領(lǐng)導(dǎo)力獎(jiǎng)項(xiàng)活動(dòng)上,華為HiSec Endpoint智能終端安全系統(tǒng)憑借出色的產(chǎn)品創(chuàng)新、安全能力和用戶(hù)體驗(yàn),榮獲“年度
    的頭像 發(fā)表于 05-09 17:06 ?662次閱讀
    華為榮獲ITP.NET年度<b class='flag-5'>終端</b><b class='flag-5'>安全</b>創(chuàng)新獎(jiǎng)

    如何維護(hù)i.MX6ULL的安全內(nèi)核

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內(nèi)核 5.15.71 存在許多安全漏洞:根據(jù) cvedetails.com 為 2077。修補(bǔ)所有這些幾乎是不可行的,即使使用了
    發(fā)表于 04-01 08:28

    頂堅(jiān)本安型防爆智能手持終端:高危行業(yè)安全革新的技術(shù)突破

    在石油、化工、煤礦、燃?xì)獾雀呶P袠I(yè)中,安全始終是生產(chǎn)作業(yè)的核心命題。傳統(tǒng)防爆設(shè)備存在功能單一、操作繁瑣、數(shù)據(jù)傳輸滯后等痛點(diǎn),難以滿(mǎn)足智能化轉(zhuǎn)型需求。頂堅(jiān)防爆推出的本安型防爆智能手持終端
    的頭像 發(fā)表于 03-17 11:28 ?669次閱讀
    頂堅(jiān)本安型防爆<b class='flag-5'>智能</b>手持<b class='flag-5'>終端</b>:高危行業(yè)<b class='flag-5'>安全</b>革新的技術(shù)突破

    頂堅(jiān)智能防爆手持終端:確保高危易燃易爆作業(yè)安全無(wú)憂(yōu)

    頂堅(jiān)智能防爆手持終端專(zhuān)為高危易燃易爆環(huán)境設(shè)計(jì)的專(zhuān)業(yè)設(shè)備,其卓越的防爆性能和可靠的安全保障,確保作業(yè)過(guò)程安全無(wú)憂(yōu),為危險(xiǎn)環(huán)境下的工作者提供強(qiáng)有力的支持,其核心目的在于確保在這些極端條件下
    的頭像 發(fā)表于 03-14 11:33 ?421次閱讀
    頂堅(jiān)<b class='flag-5'>智能</b>防爆手持<b class='flag-5'>終端</b>:確保高危易燃易爆作業(yè)<b class='flag-5'>安全</b>無(wú)憂(yōu)

    直流充電安全測(cè)試負(fù)載方案解析

    響應(yīng)異常工況,驗(yàn)證充電樁保護(hù)機(jī)制的時(shí)效性(如過(guò)流保護(hù)動(dòng)作時(shí)間≤100ms)。 能量安全處理 傳統(tǒng)電阻負(fù)載難以處理故障狀態(tài)下的能量突變(如短路瞬間兆瓦級(jí)功率沖擊)。 二、安全測(cè)試負(fù)載系統(tǒng)設(shè)計(jì) 硬件架構(gòu)
    發(fā)表于 03-13 14:38

    鐵路安全巡檢進(jìn)入智能時(shí)代:頂堅(jiān)防爆巡檢手持對(duì)講終端的應(yīng)用與成效

    鐵路安全巡檢已邁入智能時(shí)代,其中防爆巡檢手持對(duì)講終端的廣泛應(yīng)用成為這一變革的關(guān)鍵。這些終端設(shè)備以其強(qiáng)大的數(shù)據(jù)采集、遠(yuǎn)程通信及智能識(shí)別能力,顯
    的頭像 發(fā)表于 03-07 12:02 ?499次閱讀
    鐵路<b class='flag-5'>安全</b>巡檢進(jìn)入<b class='flag-5'>智能</b>時(shí)代:頂堅(jiān)防爆巡檢手持對(duì)講<b class='flag-5'>終端</b>的應(yīng)用與成效

    頂堅(jiān)手持巡檢終端助力鐵路安全巡檢智能

    在鐵路運(yùn)輸系統(tǒng)中,安全始終是重中之重。隨著技術(shù)的不斷進(jìn)步,傳統(tǒng)的人工巡檢和通訊方式已難以滿(mǎn)足高效、精準(zhǔn)的現(xiàn)代化鐵路運(yùn)維需求。頂堅(jiān)手持巡檢對(duì)講終端憑借其多功能集成、高可靠性及智能化設(shè)計(jì),正成為鐵路
    的頭像 發(fā)表于 03-06 11:36 ?667次閱讀
    頂堅(jiān)手持巡檢<b class='flag-5'>終端</b>助力鐵路<b class='flag-5'>安全</b>巡檢<b class='flag-5'>智能</b>化

    車(chē)載終端安全檢測(cè)有哪些內(nèi)容和方法

    隨著車(chē)聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,車(chē)載終端作為連接車(chē)輛與智能交通系統(tǒng)的關(guān)鍵設(shè)備,其安全性日益受到關(guān)注。為了確保車(chē)載終端在各種環(huán)境下都能穩(wěn)定運(yùn)行,且不會(huì)對(duì)車(chē)輛和乘客造成
    的頭像 發(fā)表于 01-30 15:12 ?1355次閱讀

    頂堅(jiān)單北斗智能防爆手持終端:為工業(yè)安全賦能

    頂堅(jiān)單北斗智能防爆手持終端是一種集成了現(xiàn)代科技與安全防護(hù)理念的高端工業(yè)設(shè)備,專(zhuān)為工業(yè)安全領(lǐng)域設(shè)計(jì),旨在通過(guò)科技的力量提升生產(chǎn)作業(yè)的安全性與效
    的頭像 發(fā)表于 12-25 16:42 ?573次閱讀
    頂堅(jiān)單北斗<b class='flag-5'>智能</b>防爆手持<b class='flag-5'>終端</b>:為工業(yè)<b class='flag-5'>安全</b>賦能

    硬核智造驅(qū)動(dòng)創(chuàng)新,大核桃智能巡檢整體解決方案助力高危行業(yè)安全生產(chǎn)

    智造實(shí)力,為高危行業(yè)量身打造了智能巡檢整體解決方案,為安全生產(chǎn)保駕護(hù)航。?一、硬核智造:大核桃的技術(shù)底蘊(yùn)?大核桃智能巡檢整體解決方案的背后,
    的頭像 發(fā)表于 12-03 10:51 ?570次閱讀
    硬核智造驅(qū)動(dòng)創(chuàng)新,大核桃<b class='flag-5'>智能</b>巡檢<b class='flag-5'>整體</b>解決方案助力高危行業(yè)<b class='flag-5'>安全</b>生產(chǎn)

    電梯應(yīng)急救援終端:守護(hù)安全的智慧防線

    在高層建筑林立、電梯成為日常出行重要工具的今天,電梯的安全性和可靠性顯得尤為重要。電梯應(yīng)急救援終端,作為電梯安全管理體系中的關(guān)鍵一環(huán),正以其智能化、高效化的特點(diǎn),成為守護(hù)電梯
    的頭像 發(fā)表于 12-01 22:00 ?685次閱讀

    電力巡檢智能化:頂堅(jiān)單北斗定位手持終端確保電網(wǎng)安全保障

    電力巡檢智能化是電力行業(yè)發(fā)展的重要趨勢(shì),其中,單北斗定位手持終端在確保電網(wǎng)安全方面發(fā)揮著重要作用。以下是對(duì)電力巡檢智能化及單北斗定位手持終端
    的頭像 發(fā)表于 11-14 10:46 ?751次閱讀
    電力巡檢<b class='flag-5'>智能</b>化:頂堅(jiān)單北斗定位手持<b class='flag-5'>終端</b>確保電網(wǎng)<b class='flag-5'>安全</b>保障