LSM・SELinux
共通フックとラベルベースの強制アクセス制御
攻撃される場所ごとに制御する
アプリの権限、システムコール、メモリ配置、実装言語は、それぞれ異なる種類の問題を扱います。
ファイル操作とシステムコールを絞る
SELinuxやAppArmorが共通フックを使う
配置、ページテーブル、戻り先を保護する
所有権と型でメモリ操作を検査する
LSMLSMカーネルへ安全確認の場所を用意する共通の枠組み。は、ファイルを開く処理やプロセスへシグナルを送る処理などに共通の確認地点を設けます。SELinux、AppArmor、Landlockがこのフックを使います。
共通フックとラベルベースの強制アクセス制御
システムコール番号と引数をフィルタリング
カーネルの配置を起動ごとに変える
Meltdown対策としてページテーブルを分離
非特権プロセスが自身のファイルアクセスを制限
メモリ安全なカーネルコードを段階的に導入