Omówienie zabezpieczeń systemu Azure Linux

Azure Linux został zaprojektowany w oparciu o domyślnie bezpieczną konfigurację bazową oraz wielowarstwowe mechanizmy ochrony na etapie rozruchu, działania systemu i aktualizacji. W tym artykule opisano model zabezpieczeń, kluczowe funkcje i zalecenia dotyczące weryfikowania ustawień zabezpieczeń w systemie Azure Linux.

Note

Azure Linux 4.0 jest teraz w wersji zapoznawczej i służy wyłącznie do celów oceny i testowania. Nie nadaje się do użytku produkcyjnego.

Model zabezpieczeń

Poniższa tabela zawiera podsumowanie podstawowych zasad zabezpieczeń, które prowadzą do projektowania Azure Linux i sposobu ich implementacji na całej platformie:

Zasada zabezpieczeń Implementacja w systemie Azure Linux
Domyślnie zabezpieczone Minimalny zestaw pakietów, uwierzytelnianie SSH tylko dla klucza, włączone zapory
Obrona w głąb Obowiązkowa kontrola dostępu SELinux, utwardzanie sieci
Najmniej uprzywilejowane Zasady SELinux, ograniczenia możliwości jądra

Podstawowe funkcje zabezpieczeń

Bezpieczna domyślnie linia bazowa

  • Wzmocnione jądro: z ASLR, kanarkami stosu i ograniczeniami wskaźników.
  • Minimalny zestaw pakietów: tylko podstawowe pakiety dla podstawowych funkcji systemu operacyjnego. Brak przestarzałych protokołów, narzędzi deweloperskich ani zbędnych demonów w obrazie podstawowym.
  • Domyślnie nie ma żadnych połączeń sieci zewnętrznych: zapora nie zezwala na cały ruch przychodzący z wyjątkiem protokołu SSH.
  • Uwierzytelnianie SSH tylko za pomocą klucza: uwierzytelnianie przy użyciu hasła jest wyłączone.
  • Integralność pakietów: wszystkie pakiety i metadane repozytorium są podpisane przy użyciu GPG.

Ochrona środowiska uruchomieniowego

  • SELinux: W trybie wymuszającym. Ukierunkowane zasady z wstępnie oznaczonymi pakietami.
  • Wzmocnienie zabezpieczeń eBPF: wyłączone nieuprzywilejowane BPF, interpreter wyłączony na rzecz trybu JIT.

Bezpieczeństwo sieci

  • firewalld: domyślnie włączone z zapleczem nftables.
  • Wzmacnianie zabezpieczeń systemu sieciowego: ścisłe filtrowanie ścieżek odwrotnych, wyłączone przekierowania ICMP, włączone pliki cookie SYN.
  • IPv6: włączone z zastosowanymi ustawieniami wzmacniania zabezpieczeń.

Tożsamość i dostęp

  • SSSSD/realmd: dostępne w repozytoriach systemu Linux Azure na potrzeby scenariuszy tożsamości hybrydowej z Active Directory i LDAP.

Cryptography

  • FIPS 140-3: Zweryfikowane moduły kryptograficzne z prostym mechanizmem włączania.
  • Kryptografia po kwantowa: obsługa hybrydowej wymiany kluczy ML-KEM.
  • Biblioteki kryptograficzne systemu: aplikacje mogą używać mechanizmów kryptograficznych na poziomie systemu operacyjnego.

Rejestrowanie, inspekcja i monitorowanie

  • auditd: domyślnie włączony; profile reguł są dostarczane w katalogu /usr/share/audit-rules/ i można je aktywować, kopiując potrzebny profil do /etc/audit/rules.d/.
  • journald: magazyn trwały ze strukturą danych wyjściowych JSON.

Integracje skanowania luk w zabezpieczeniach

Azure Linux umożliwia integrację z typowymi narzędziami do skanowania luk w zabezpieczeniach i narzędziami do zabezpieczeń. Aby uzyskać listę obsługiwanych narzędzi, zobacz Azure Rozwiązania partnerskie systemu Linux.