なぜ真に安全な Linux ディストリビューションは存在しないのか (そして、代わりに私が切り替えた Linux ディストリビューション)

in tech

UbuntuからArch、そしてGentooに移行した後も、Linuxは私を満足させてくれませんでした。私は今、先進的なアイデアを備えた、あまり知られていない別の OS で快適に暮らしています。

Linux は、私が安心するために必要なセキュリティ保証を提供できません。まったく新しいアプローチが欲しかったのです。このようなシステムはまだ安定した状態では存在しませんが、問題を解決する代替手段を見つけました。Linux を諦める必要さえありません。

Linuxにはちょっとした問題がある

周囲の権限とボルトオンのソリューション

2 つの Linux ターミナルが開き、1 つは Fedora の高速フェッチ結果を表示し、もう 1 つは Arch Linux の結果を表示します。 クレジット: Dibakar Ghosh |ハウツーオタク

Linux は決してセキュリティを重視したものではありませんでした。これは誰でも使用できる無料のオープン システムです。常に進化していますが、その欠陥に対処するには、アーキテクチャの根本的な変更と、まったく異なるセキュリティ モデルが必要になります。

まず、これはモノリシック カーネルです。つまり、ほぼすべてのサービス (ドライバーやモジュールなど) がカーネル空間 (別名リング 0) で実行され、使用するアプリケーションとコードは libc を含めてリング 3 で実行されます。 Ring-0 コードは、TPM と管理エンジンを除いて、ハードウェアに完全にアクセスできます。リング 0 のバグは完全な侵害を意味します。 Linux は巨大で、数千のモジュールがあり、すべてリング 0 権限で実行されます。

もう 1 つの大きな欠陥は、周囲の権威に基づいたアプローチです。これは、聞いたことのあるほとんどすべての最新のオペレーティング システムで使用されており、サブジェクト (プロセス) がその ID または役割に基づいてアクセス許可を受け取ることを意味します。基本的に、ユーザーがプロセスを起動すると、その「アンビエント」環境によって割り当てられたユーザー アカウントの権限が継承されます。ここには何も隠されておらず、制限されているだけです。上部に重ねられた追加の許可システムによりこれらの制限が強制されますが、主題が闇に包まれることはありません。 Linux では、裁量アクセス制御 (DAC) により、ほとんどの場合、システムの大部分が公開されたままになります。特権昇格攻撃は、多くの場合、完全な侵害を意味します。

多くのことは依然として root を必要とします。 Docker コンテナ内の root は通常、ホスト上の root も許可します。これにより、システムに 1 つまたは 2 つの欠陥が残るだけで完全な障害が発生します。さらに、Linux は長年にわたって、ASLR、PIE/PIC、スタック カナリア、chroots、seccomp、NX、SELinux など、攻撃者の速度を低下させる多くの方法を実装してきました。これらはすべて、事後的に弱点を修正します。

Linux 上のセキュリティは不十分であり、後付けです。

私の現在の解決策

攻撃を無意味にする Linux のラッパー

数年後、Linux をいくら調整しても機能しないという結論に達しました。コンテナーまたは bwrap を使用できますが、カーネルは引き続きシステムを公開します。 SELinux でも救われません。 Linux はオープンで複雑なプラットフォームであり、その上にルールの層があり、常に行き止まりが存在します。今のところ、Qubes は、Linux の利便性とより強力なセキュリティ アーキテクチャを融合しているため、完璧なソリューションです。

これについては議論の余地があるかもしれませんが、Qubes は機能ベースのセキュリティ モデルのようなものを使用しています。このようなシステムでは、サブジェクト (VM などですが、従来のプロセス) は、明示的に許可されているもの以外は、オペレーティング環境について何も知りません。必要なリソースだけが郵便受けに渡された暗い部屋のようなものです。 Qubes はこのモデルを正確に表現したものではありませんが、サンドボックスの原則が適用されます。

この世界では、ほとんどすべての攻撃が阻止されるため、Qubes は Linux の問題を気にしません。銀行取引や一般的なブラウジングなど、私たちの生活をリスクによって分割する場合、悪意のある侵害を重要なものが含まれていないドメインに限定し、送金、ソーシャル メディア アカウントの管理、または事務処理の際の危険を大幅に軽減します。たとえば、電子メール ドメインをファイアウォールで保護して単一のリモート プロバイダーへのアクセスを制限し、接続されていない別の仮想マシンで添付ファイルを開きます。

将来はどうなるのか

機能ベースのセキュリティ モデルの純粋な形式

ブラウザ ウィンドウに、Sculpt OS のダウンロード ページとシステム デモのスクリーンショットが並べて表示されます。

Qubes は「区画化によるセキュリティ」オペレーティング システムの第 1 世代ですが、これが最後ではありません。 Spectrum OS は、リソース使用量など、Qubes のいくつかの欠点を改善しようとする新参者です。従来の VM よりもはるかに軽量な microVM にすべてのアプリケーションをラップすることを目的としている点が異なります。これは Cloud Hypervisor 上に構築されており、理論的にはそのようなゲストをわずか 100 ミリ秒で起動できます。

現時点では、Spectrum OS はアプリケーションを完全な VM にラップします。

もう 1 つの将来のプラットフォームは、Genode フレームワークを使用して構築されたオペレーティング システムである Sculpt OS であり、まさに機能ベースです。仮想マシンを使用する代わりに、Sculpt OS のすべてのコンポーネントはミニ サンドボックスで実行され、それらのサンドボックスは階層化されています。ブラウザがプラグインを生成するのと同じように、親は子プロセスを生成し、各子には独自の暗室が与えられます。親は重要なリソースを渡しますが、それ以上は何も明らかにしません。悪意のある PDF は、何も知らないシステムを侵害することは困難です。さらに、Sculpt OS は NOVA から派生したマイクロカーネルを起動し、Genode は seL4 もサポートします。後者は (程度はさまざまですが) 数学的に検証されたコードベースを使用します。マイクロカーネル (Linux の逆) は、ほぼすべてのモジュールをリング 3 に移動するため、権限昇格がはるかに困難になります。

Spectrum OS と Sculpt OS (Genode) はどちらも長期プロジェクトであり、ゴールデンタイムにはまだ適していませんが、Qubes は適しており、今日から使用できます。

ドッカーデスクトップ

OS

Windows、macOS、Linux

ブランド

ドッカー

価格

月額9ドルから

無料トライアル

機能が制限された無料版

Docker は、新しいアプリを簡単に開発できるようにするアプリケーションです。



Linux は不可欠なので、Qubes が賢明な妥協案です

Linux は便利であり、オペレーティング システムが存在する限り常に存在しますが、セキュリティに対する最善のアプローチではありません。それがあなたの目標の 1 つである場合は、(私のように) そこから抜け出す方法を設定しようとする罠にはまらないでください。それを VM に貼り付けるだけです。これにより、Linux の利便性と強力なサンドボックスのセキュリティが提供されます。 Qubes を使用すると、これが簡単になります。

関連情報は以下のリンクからご確認いただけます

完全ガイドはこちら

関連記事

前の投稿
あらゆるPCを救える完璧な「レスキューUSB」のセットアップ方法
次の投稿
このイーサネット ケーブル テストでは、これまでの速度テスト以上のことがわかります。