Alterator-secsetup: различия между версиями
(Новая страница: «{{Stub}} == Название пакета == {{pkg|alterator-secsetup}} == Назначение == Модуль '''Настройки безопасности'…») |
|||
Строка 23: | Строка 23: | ||
== Использование модуля == | == Использование модуля == | ||
=== Блокировка макросов в приложениях === | |||
Для того чтобы заблокировать макросы приложений (LibreOffice, LibreOffice-still и VLC) следует отметить пункт «Блокировать макросы приложений» и нажать кнопку «Применить». | Для того чтобы заблокировать макросы приложений (LibreOffice, LibreOffice-still и VLC) следует отметить пункт «Блокировать макросы приложений» и нажать кнопку «Применить». | ||
=== Хэширование паролей по алгоритму ГОСТ Р 34.11-2012 === | |||
Для того чтобы изменить типа хеша по умолчанию на gost-yescrypt необходимо отметить пункт «Включить хэширование паролей пользователей по алгоритму ГОСТ Р 34.11-2012» и нажать кнопку «Применить». | |||
В результате все вновь создаваемые пароли пользователей будут использовать выбранный тип хэширования: | |||
<source lang="text" highlight="1-2"># passwd test | |||
# passwd -S test | |||
Password set, gost-yescrypt encryption.</source> | |||
{{Note|Старые пароли будут работать с прежним типом хэширования.}} | |||
=== Запрет бита исполнения (SUID) === | |||
Если отметить пункт «Отключить влияние suid бита на привилегии порождаемого процесса», биты SUID во всех двоичных файлах, кроме явно перечисленных в поле «Исключения» будут игнорироваться в масштабе всей системы. Файлы, перечисленные в поле «Исключения», должны разделяться двоеточиями. | Если отметить пункт «Отключить влияние suid бита на привилегии порождаемого процесса», биты SUID во всех двоичных файлах, кроме явно перечисленных в поле «Исключения» будут игнорироваться в масштабе всей системы. Файлы, перечисленные в поле «Исключения», должны разделяться двоеточиями. | ||
=== Блокировка интерпретаторов (запрет запуска скриптов) === | |||
При отмеченном пункте «Ограничить запуск интерпретаторов языков программирования в интерактивном режиме» блокируется несанкционированное использование интерпретатора для выполнения кода напрямую из командной строки. Список ограниченных интерпретаторов должен быть перечислен в поле «Интерпретаторы» (разделитель — двоеточие). | При отмеченном пункте «Ограничить запуск интерпретаторов языков программирования в интерактивном режиме» блокируется несанкционированное использование интерпретатора для выполнения кода напрямую из командной строки. Список ограниченных интерпретаторов должен быть перечислен в поле «Интерпретаторы» (разделитель — двоеточие). | ||
{{Note|В этой конфигурации: | {{Note|В этой конфигурации: | ||
Строка 42: | Строка 54: | ||
print("Hello world")</source> }} | print("Hello world")</source> }} | ||
=== Отключение ссылок для открытых файлов === | |||
Для отключения возможности создания ссылок на открытый файл следует установить отметку на пункте «Отключить ссылки для открытых файлов». В поле «Каталоги» должны быть перечислены разделенные двоеточиями каталоги. | Для отключения возможности создания ссылок на открытый файл следует установить отметку на пункте «Отключить ссылки для открытых файлов». В поле «Каталоги» должны быть перечислены разделенные двоеточиями каталоги. | ||
Версия от 13:08, 10 февраля 2020
Название пакета
alterator-secsetup
Назначение
Модуль Настройки безопасности позволяет:
- включить блокировку макросов приложений;
- включить хэширование паролей пользователей по алгоритму ГОСТ Р 34.11-2012;
- игнорировать биты SUID в двоичных файлах (возможны исключения);
- запретить запуск выбранных интерпретаторов в интерактивном режиме;
- отключить возможность создания ссылок на открытый файл в выбранных каталогах.
Запуск
Модуль Настройки безопасности доступен в GUI: раздел Система ▷ Настройки безопасности
Использование модуля
Блокировка макросов в приложениях
Для того чтобы заблокировать макросы приложений (LibreOffice, LibreOffice-still и VLC) следует отметить пункт «Блокировать макросы приложений» и нажать кнопку «Применить».
Хэширование паролей по алгоритму ГОСТ Р 34.11-2012
Для того чтобы изменить типа хеша по умолчанию на gost-yescrypt необходимо отметить пункт «Включить хэширование паролей пользователей по алгоритму ГОСТ Р 34.11-2012» и нажать кнопку «Применить».
В результате все вновь создаваемые пароли пользователей будут использовать выбранный тип хэширования:
# passwd test
# passwd -S test
Password set, gost-yescrypt encryption.
Запрет бита исполнения (SUID)
Если отметить пункт «Отключить влияние suid бита на привилегии порождаемого процесса», биты SUID во всех двоичных файлах, кроме явно перечисленных в поле «Исключения» будут игнорироваться в масштабе всей системы. Файлы, перечисленные в поле «Исключения», должны разделяться двоеточиями.
Блокировка интерпретаторов (запрет запуска скриптов)
При отмеченном пункте «Ограничить запуск интерпретаторов языков программирования в интерактивном режиме» блокируется несанкционированное использование интерпретатора для выполнения кода напрямую из командной строки. Список ограниченных интерпретаторов должен быть перечислен в поле «Интерпретаторы» (разделитель — двоеточие).
все скрипты, начинающиеся с #!/usr/bin/env python, будут заблокированы:
$ ./new.py
/usr/bin/env: «python»: Операция не позволена
$ python new.py
bash: /usr/bin/python: Операция не позволена
$ cat new.py
#!/usr/bin/env python
print("Hello world")
Отключение ссылок для открытых файлов
Для отключения возможности создания ссылок на открытый файл следует установить отметку на пункте «Отключить ссылки для открытых файлов». В поле «Каталоги» должны быть перечислены разделенные двоеточиями каталоги.