Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Linux został zaprojektowany w oparciu o domyślnie bezpieczną konfigurację bazową oraz wielowarstwowe mechanizmy ochrony na etapie rozruchu, działania systemu i aktualizacji. W tym artykule opisano model zabezpieczeń, kluczowe funkcje i zalecenia dotyczące weryfikowania ustawień zabezpieczeń w systemie Azure Linux.
Note
Azure Linux 4.0 jest teraz w wersji zapoznawczej i służy wyłącznie do celów oceny i testowania. Nie nadaje się do użytku produkcyjnego.
Model zabezpieczeń
Poniższa tabela zawiera podsumowanie podstawowych zasad zabezpieczeń, które prowadzą do projektowania Azure Linux i sposobu ich implementacji na całej platformie:
| Zasada zabezpieczeń | Implementacja w systemie Azure Linux |
|---|---|
| Domyślnie zabezpieczone | Minimalny zestaw pakietów, uwierzytelnianie SSH tylko dla klucza, włączone zapory |
| Obrona w głąb | Obowiązkowa kontrola dostępu SELinux, utwardzanie sieci |
| Najmniej uprzywilejowane | Zasady SELinux, ograniczenia możliwości jądra |
Podstawowe funkcje zabezpieczeń
Bezpieczna domyślnie linia bazowa
- Wzmocnione jądro: z ASLR, kanarkami stosu i ograniczeniami wskaźników.
- Minimalny zestaw pakietów: tylko podstawowe pakiety dla podstawowych funkcji systemu operacyjnego. Brak przestarzałych protokołów, narzędzi deweloperskich ani zbędnych demonów w obrazie podstawowym.
- Domyślnie nie ma żadnych połączeń sieci zewnętrznych: zapora nie zezwala na cały ruch przychodzący z wyjątkiem protokołu SSH.
- Uwierzytelnianie SSH tylko za pomocą klucza: uwierzytelnianie przy użyciu hasła jest wyłączone.
- Integralność pakietów: wszystkie pakiety i metadane repozytorium są podpisane przy użyciu GPG.
Ochrona środowiska uruchomieniowego
- SELinux: W trybie wymuszającym. Ukierunkowane zasady z wstępnie oznaczonymi pakietami.
- Wzmocnienie zabezpieczeń eBPF: wyłączone nieuprzywilejowane BPF, interpreter wyłączony na rzecz trybu JIT.
Bezpieczeństwo sieci
- firewalld: domyślnie włączone z zapleczem nftables.
- Wzmacnianie zabezpieczeń systemu sieciowego: ścisłe filtrowanie ścieżek odwrotnych, wyłączone przekierowania ICMP, włączone pliki cookie SYN.
- IPv6: włączone z zastosowanymi ustawieniami wzmacniania zabezpieczeń.
Tożsamość i dostęp
- SSSSD/realmd: dostępne w repozytoriach systemu Linux Azure na potrzeby scenariuszy tożsamości hybrydowej z Active Directory i LDAP.
Cryptography
- FIPS 140-3: Zweryfikowane moduły kryptograficzne z prostym mechanizmem włączania.
- Kryptografia po kwantowa: obsługa hybrydowej wymiany kluczy ML-KEM.
- Biblioteki kryptograficzne systemu: aplikacje mogą używać mechanizmów kryptograficznych na poziomie systemu operacyjnego.
Rejestrowanie, inspekcja i monitorowanie
- auditd: domyślnie włączony; profile reguł są dostarczane w katalogu /usr/share/audit-rules/ i można je aktywować, kopiując potrzebny profil do /etc/audit/rules.d/.
- journald: magazyn trwały ze strukturą danych wyjściowych JSON.
Integracje skanowania luk w zabezpieczeniach
Azure Linux umożliwia integrację z typowymi narzędziami do skanowania luk w zabezpieczeniach i narzędziami do zabezpieczeń. Aby uzyskać listę obsługiwanych narzędzi, zobacz Azure Rozwiązania partnerskie systemu Linux.