AppArmor (MAC)

AppArmor
Aktiv
Enforce
Geladene Profile
48
Geladene Profile
Im enforce-Modus
45
complain: 3
Prozesse mit Profil
48
ohne Profil: 0

AppArmor-Profile, Enforce-Modus und unconfined Prozesse

Mandatory Access Control entscheidet, was ein Programm darf — unabhängig von den Rechten des ausführenden Benutzers. Unter Ubuntu und Debian heißt das AppArmor. Es ist auf den meisten Servern installiert und läuft, und auf sehr vielen davon beschränkt es so gut wie nichts.

Diese Seite zeigt jedes geladene Profil mit seinem Modus, die eingeschränkt laufenden Prozesse und jene ganz ohne Profil. Der Modus ist das Erste, was zu prüfen ist. Ein Profil im Complain-Modus protokolliert, was es blockiert hätte, und blockiert nichts — nützlich beim Einfahren eines neuen Profils, wertlos als Schutz, wenn es so vergessen wurde. Erst Enforce beschränkt einen Prozess tatsächlich.

Die Liste der unconfined Prozesse ist die interessantere Hälfte. Alles, was aus dem Netz erreichbar ist, gehört unter ein Profil: der Webserver, die Datenbank, der Mail-Daemon und jeder selbst geschriebene Anwendungsserver. Auch die letzten Denials sind zu sehen — ein Dienst, der nach einer Profiländerung plötzlich zickt, erklärt sich dort meist von selbst.