Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Методические указания по нейтрализации угроз эксплуатации уязвимостей операционной системы специального назначения Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6)  в информационных системах.

Оглавление



Информация

Методические указания не являются кумулятивными. При выполнении методических указаний другие виды обновлений автоматически не применяются и должны быть установлены отдельно.


Методика безопасности, нейтрализующая угрозу эксплуатации уязвимостей linux и systemd

Предупреждение
titleВнимание
Применение методических указаний необходимо выполнять от имени учетной записи пользователя с полномочиями администратора системы с высоким уровнем целостности. На время выполнения действий по применению методических указаний необходимо снять запрет на установку бита исполнения в политиках безопасности.


Предупреждение

При применении даной методики:

  1. Блокируются уязвимые режимы:
    1. работа docker в непривилегированном режиме (rootless);
    2. работа lxc с непривилегированными контейнерами lxc;
    3. аналогичные режимы другого ПО, требующие поддержки режима пользовательских пространств идентификаторов (user namespaces)";
  2. Блокируется работа непривилегированных пользователей с сетью в режиме BPF.


Для нейтрализации угрозы эксплуатации уязвимостей CVE-2021-33909 (пакет linux) и CVE-2021-33910 (системная служба systemd):

  1. Записать значение 0 Добавить в файл /procetc/sys/kernel/sysctl.d/999-astra.conf строчки:

    Блок кода
    kernel.unprivileged_userns_clone
    и записать значение 1 в файл /proc/sys/kernel/
     = 0
    kernel.unprivileged_bpf_disabled = 1

    . Это можно сделать делать командами:

    Command
    echo "kernel.unprivileged_userns_clone = 0" | sudo tee -a /procetc/sys/kernel/unprivileged_userns_clone
    echo 1 | sudo tee /proc/sys/kernel/unprivileged_bpf_disabledsysctl.d/999-astra.conf
    echo "kernel.unprivileged_bpf_disabled = 1" | sudo tee -a  /etc/sysctl.d/999-astra.conf


  2. Перезагрузить параметры ядра:

    Информация
    sudo sysctl --system
    Перезагрузить систему.




Список нейтрализованных угроз безопасности

  • linux

CVE-2021-33909

  • systemd

CVE-2021-33910



...