Hoofdcategorieën
Device Settings

Eerste versie extra veilige Debian distributie vrijgegeven

Door Martin Sturm, dinsdag 22 april 2003 18:12
Bron: Trusted Debian, submitter: pven, views: 787

Het Trusted Debian project heeft versie 1.0 vrij gegeven, zo is te lezen op de site van het project. Trusted Debian is een uitbreiding op een standaard Debian Woody distributie die uitgebreid wordt met de nodige veiligheidsverhogende maatregelen. Volgens het persbericht van de site van het project is Trusted Debian de eerste Linux-variant die een dergelijke hoge mate van veiligheid beschikbaar maakt voor de massa. De enige projecten die vergelijkbare mogelijkheden bieden zijn OpenBSD en in mindere mate Gentoo Linux.

De focus van versie 1.0 van Trusted Debian ligt op het voorkomen van misbruik veroorzaakt door zogenaamde 'buffer overflow exploits'. Deze fouten in software zijn een veelvoorkomend veiligheids probleem bij huidige Unix- en Windowssystemen. Trusted Debian probeert de schadelijke gevolgen van deze fouten te voorkomen door de toevoeging van het PaX-project aan Trusted Debian. PaX voert controles op het geheugen uit, waarbij programma's die delen van het geheugen proberen te benaderen waar ze geen toegang tot mogen hebben worden terug gefloten.

Verder randomized PaX de geheugenlocaties van data en instructies en voert het een strikte scheiding van programma instructies en data door, waardoor de veiligheid wordt verhoogd. Trusted Debian voorziet uiteraard in nog meer maatregelen om het veiligheidsniveau op een hoger niveau te brengen, onder andere door toevoeging van FreeS/WAN en RSBAC aan de kernel. Voor de uitgebreide lijst met veiligheidsmaatregelen en bijbehorende uitleg kan men op de site van Trusted Debian terecht. Het pakket is direct beschikbaar en kan eenvoudig worden geïnstalleerd op een standaard Debian installatie via apt-get. Vooralsnog is Trusted Debian een volledig losstaand project en heeft geen binding met Debian Linux:

Debian logoToday the Trusted Debian project releases its first official release, Trusted Debian v1.0. The main focus of this release has been on fixing many (but not all) buffer overflow problems. Buffer overflows have been a popular way to break system security for years. A large portion of the Linux exploits found on the Internet today involve buffer overflows.

[...] PaX randomizes the place a program is loaded into memory. Buffer overflow attacks depend on the exact location of memory locations. Attacks are much harder when that location varies every time a program is executed. Thus making it much harder for attackers to locate the exact locations they need for a succesful attack. Again, PaX is the first to implement this kind of protection. No other UNIX system uses this kind of protection against buffer overflows, except OpenBSD. But their implementation is more restricted. It will randomize only one aspect of the memory (which technical people call the stack) where PaX randomizes four aspects (stack, heap, libraries and the main executable) and their implementation uses 10 bits against 24 bits for PaX.
Volgende 18:25 Microsoft stemt in met versoepeling licentievoorwaarden
Vorige 17:46 ECS introduceert EZ-Buddie, u-Buddie en DeskNotes
Advertentie

Reacties

«  1  2  »


Heb jij enig idee waar je het over hebt?

Trusted Debian is niet Debian met opgeloste beveiligingsgaten ofzo hoor ;)

Bij Trusted Debian gaat het erom dat mogelijke gaten, welke in alle software zitten, ook in GNU/Linux, minder makkelijk gebruikt kunnen worden door kwaadwillenden.

Toch vind ik het mooi dat ze toegeven dat er fouten zaten in hun distributies, Microsoft verzwijgt zulke dingen liever!
Daarom heeft men dmca uitgevonden => "je mag niet bugs/lekken/fouten/... publiceren" => men spreekt niet meer over bugs/lekken/fouten/... => bugfree-pc is uitgevonden, want je hoort niks meer van bugs/lekken/fouten/...

Betekent dit dat ik moet herinstalleren of kan ik dit ook gewoon apt-getten?

Het pakket is direct beschikbaar en kan eenvoudig worden geïnstalleerd op een standaard Debian installatie via apt-get.
Kom op man, het staat gewoon letterlijk in de tekst.

edit: sorry dubbelpost

Leuk ;-) Maar je kan dit eigenlijk met gelijk welk distro doen hoor maar nog geen enkel heeft dit standaard. Nu nog de administrators slimmer laten worden (geen passen laten rondslingeren, encryptie)

Ik ben hier wel blij mee, ik ben altijd erg voorzichtig maar was wel gehacked door een buffer overflow exploit :r. Dit komt als geroepen.

De enige projecten die vergelijkbare mogelijkheden bieden zijn OpenBSD en in mindere mate Gentoo Linux.
Er zijn er wel meer hoor ;)
Je hebt ook nog trustix en Security-Enhanced Linux van de NSA :)

En ik vind tot nu toe dat het extra beveiligde gentoo nog niet klaar is voor grote projecten.

Maar voegt dit nou echt wat toe aan de al bestaande lijst met distributies :? Voor zover ik weet zijn pax en RSBAC's er ook losstaand en kun je ze ook bij een ¨normale¨ debian installatie installeren.

Of is dit er gewoon om alles makkelijker te maken en/of een een default secure install aan te bieden?

Voor bijvoorbeeld de glibc patches moeten de apps gerecompiled worden, tuurlijk kan dat met een standaard debian, maar dit is net ff iets makkelijker en op elkaar afgestemd :)

Erug leuk dit maar bestaat er ook zoiets voor Redhat bijvoorbeeld? Deze maatregels dekken niet alles, maar maakt het allemaal wel weer wat makkelijker

Ik ben wel benieuwd. Ik heb gewoon Debian Woody draaien op mijn ADSL verbinding en ben dus altijd online.

Ik draai hierop BIND 9 en ssh als belangrijkste services. Ik update bijna dagelijks en draai een redelijk goed dichtgespijkerde ipchains firewall.

Hoe groot is de kans in zo'n geval nog dat je gehackt word?

Zoals je zelf al aangeeft is je ipchains
redelijk goed dichtgespijkerd
... Daar waar je nog gaten hebt kan je potentieel gehackt (cracked zo u wil) worden.

BIND staat redelijk bekend als een beetje lek, of dat met versie 9 nog steeds zo is weet ik niet, heb het de laatste tijd niet meer zo bijgehouden; ik installeer dagelijks mijn security-updates en dan vertrouw ik erop dat het Debian Security team goed werk levert. Dat is gelukkig ook zo :)

SSH wil regelmatig ook negatief in het nieuws opduiken, maar ook hier geldt, houdt je security updates bij en je bent tegen bekende lekken vrij snel en adequaat beschermd.

Sinds wanneer komen beveilegings lekken positief in het nieuws.
Men is meer geintresserd in een lek dan een nieuwe feature.

Ik draai ook debian/woody op een servertje, maar met de recente samba exploit waren ze er wel mooi te laat bij met de security update. Er zijn vrij veel machines op de campus gehackt, en mijn servertje was er een van. Maar verder doet het security team wel goed werk ;)

Ik ben wel benieuwd. Ik heb gewoon Debian Woody draaien op mijn ADSL verbinding en ben dus altijd online.

Ik draai hierop BIND 9 en ssh als belangrijkste services. Ik update bijna dagelijks en draai een redelijk goed dichtgespijkerde ipchains firewall.

Hoe groot is de kans in zo'n geval nog dat je gehackt word?
Het gevaar is veel groter als er mensen shell accounts op je server hebben. Dan kunnen ze ook zelf code uitvoeren en zo buffer overvlows veroorzaken.

Vooral de toevoeging van RSBAC is errug interessant. Hiermee kun je werkelijk alles op je systeem controleren en afschermen. In ben bezig met je docje te maken over dit systeem, als het af is zet ik het hier wel ergens op GOT.

Voor meer info over RSBAC zie www.rsbac.org.

Ik vind de naam wel mooi cynisch gekozen, Trusted Debian... In dit geval slaat het Trusted wel degelijk op het systeem door de systeembeheerder, iets wat het bij dat andere platform niet zozeer hoeft te betekenen ;)

Zorgt het random toewijzen van geheugenplaatsen niet voor een ernstig gefragmenteerd geheugen? Of welke kunstige techniek wordt hiervoor toegepast?
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 18:25 Microsoft stemt in met versoepeling licentievoorwaarden
Vorige 17:46 ECS introduceert EZ-Buddie, u-Buddie en DeskNotes
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011