AppArmor (MAC)

AppArmor
Aktivní
Enforce
Načtených profilů
48
Načtených profilů
V režimu enforce
45
complain: 3
Procesů s profilem
50
bez profilu: 0

Profily AppArmor, režim enforce a procesy bez profilu

Povinné řízení přístupu rozhoduje, co program smí, bez ohledu na oprávnění uživatele, který jej spouští. Na Ubuntu a Debianu to znamená AppArmor: je nainstalovaný a běží na většině serverů a na velmi mnoha z nich prakticky nic neomezuje.

Tato stránka ukazuje každý načtený profil s jeho režimem, procesy běžící omezeně a procesy běžící zcela bez profilu. Režim je první věc ke kontrole. Profil v režimu complain zaznamenává, co by zablokoval, a neblokuje nic: užitečné při ladění nového profilu, bezcenné jako ochrana, pokud takto zůstal a zapomnělo se na něj. Teprve enforce proces skutečně omezuje.

Seznam procesů bez profilu je zajímavější polovina. Vše, co je dosažitelné ze sítě, patří pod profil: webový server, databáze, poštovní démon a jakýkoli aplikační server, který jste napsali sami. Zobrazují se i nedávná odepření, protože služba, která začne po změně profilu náhle zlobit, se tam obvykle vysvětlí sama.