Hej!
Jako ze ten dzial to "Wdrażanie i optymalizacja zabezpieczeń" (przynajmniej wg opisu) dlatego pisze tutaj a nie gdzies indizej
Ostatnio kombinuje z implementacja czegos co pozowliloby mi na takie ustawienie systemu (na razie tylko Linux), aby mozna bylo uruchomic tylko binarki i biblioteki ktore maja odpowiedni podpis cyfrowy.
Chodzi o to aby system w trakcie pracy sprawdzal kazda biblioteke i program ktory uruchamia (lub probuje uruchomic) i jesli nie zostal podpisany odpowiednim kluczem to program/biblioteka sie nie uruchomi. Szukalem w google - znalazlem kilka przydatnych informacji i jeden projekt ktory to realizuje. Niektore informacje na serwerach BOINC byly tez bardzo przydatne ale jednak jest to za malo jak dla mnie.
Oto pytania ktore sobie stawiam i na ktore szukam odpowiedzi:
1. Jakie gotowe narzedzie mozna do tego zaprzac na warstwie kernela (a moze sprzetu?) itd - co jest w tej chwili dostepne?
2. Jakie sa zagrozenia ze jednak ktos to obejdzie (np. jesli sprawdzanie sygnatur bedzie przez modul jadra to teoretycznie jest mozliwosc obejscia mechanizmu)?
3. Zakladajac ze mam caly system dzialajacy, jak wygladalaby aktualizacja softu na takim systmeie (albo inaczej - jak bardzo bolesna bedzie taka operacja - i nie mowcie "bardzo" bo to juz wiem hehe)?
To tak na poczatek - moze ktos sie z tym zetknal... Generalnie sama filozofia czy tez pomysl nie jest nowy. Uzywa tego np wojsko jednego z panstw w europie i to na dodatek pod Windows (!!!) - z tym, ze maja specjalnie skonstruowane plyty glowne, gdzie za weryfikacje podpisow odpowiada osobny uklad na plycie, ktory nie pozwoli aby procesor wykonal kod ktory nie ma waznego podpisu cyfrowego. W ten sposob ktokolwiek wlezie do systemu, chocby i wgral lub nawet skompilowal rootkit'a albo cokolwiek inne, to i tak tego nie odpali... jak to wyglada w rozwiazaniu software'owym - nie wiem...
Jesli ceny nie sa jakies astronomiczne dla takiego sprzetu (moze jakas karta PCI ktora to realizuje) to bylbym nawet w stanie kupic takie cos... Generalnie szukam informacji - nawet zaslyszanych opowiastek, linkow, itd... moze podsunie mi to jakis pomysl.
Ktokolwiek ?